Olulisemad turvanõrkused 2026. aasta 37. nädalal: Microsoft, SAP, Adobe jt

Microsoft parandas septembri turvauuendustega 966 haavatavust. SAP parandas septembri turvauuendustega kriitilised haavatavused. Adobe parandas Commerce’i aktiivselt ära kasutatud kriitilise turvanõrkuse. Fortinet parandas kriitilised autentimisvead. Google parandas Chrome’is aktiivselt ära kasutatud nullpäeva turvanõrkuse. MikroTik RouterOS-i turvanõrkusi kasutatakse aktiivselt ära. Androidi septembri turvauuendused parandavad 180 haavatavust. VMware Workstationis ja Fusionis parandati kriitiline koodi käivitamise viga. ENISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Microsoft parandas septembri turvauuendustega 966 haavatavust

Microsoft avaldas septembri turvauuendused, millega parandatakse 966 haavatavust, sh kaks aktiivselt ära kasutatud nullpäeva turvanõrkust. Parandatud vigade seas on 105 kriitilist haavatavust, millest 81 võimaldavad koodi kaugkäivitamist, 20 õiguste vallutust, kaks teabepaljangut ja üks turvafunktsioonist möödumist. Haavatavused jagunevad ligikaudu järgmiselt:

  • 438 õiguste ülesvallutamise haavatavust
  • 258 koodi kaugkäivitamise haavatavust
  • 173 teabepaljangu haavatavust
  • 56 teenusetõkestuse haavatavust
  • 19 turvameetmetest möödumise haavatavust
  • 16 teeskluse (spoofing) haavatavust

Ühe aktiivselt ära kasutatud nullpäeva haavatavuse puhul on tegu Windows Update Stacki õiguste ülesvallutamise veaga CVE-2026-81963 (CVSS-skoor 7,8/10), mis võimaldab lokaalsel autenditud ründajal saada SYSTEM õigused. Ning teine on ALPC-i (Windows Advanced Local Procedure Call) õiguste ülesvallutamise viga CVE-2026-85880 (CVSS-skoor 7,8/10), mis on põhjustatud puhvri ületäitumisest. Microsoft ei ole avaldanud täpsemaid tehnilisi detaile selle kohta, kuidas neid haavatavusi rünnetes ära kasutati. Soovitame Windowsi ja Microsofti toodete administraatoritel paigaldada septembri turvauuendused esimesel võimalusel (BCSANS ISC).

SAP parandas septembri turvauuendustega kriitilised haavatavused

SAP avaldas septembri turvauuendused, millega parandatakse 20 haavatavust mitmetes toodetes. Kõige kriitilisem on SAP Kernelit mõjutav mälurikke haavatavus CVE-2026-44756 (CVSS-skoor 10/10), mida nimetatakse ka OVERPASS’iks. Viga võimaldab madalamate õigustega ründajal käivitada käske administraatoriõigustes, mis võib viia protsesside ja andmete kompromiteerimiseni. Lisaks parandati SAP NetWeaver Message Serveri puuduva autentimise haavatavus CVE-2026-58240 (CVSS-skoor 10/10), mida nimetatakse ka S4GET’iks. Edukal ärakasutamisel saab autentimata ründaja käivitada võrgu kaudu pahatahtlikke käske. Soovitame SAP-i administraatoritel paigaldada septembri turvauuendused esimesel võimalusel (SAPBCSW).

Adobe parandas Commerce’i aktiivselt ära kasutatud kriitilise turvanõrkuse

Adobe parandas septembri turvauuendusega üle 170 turvanõrkuse. Sealhulgas parandati kriitiline haavatavus CVE-2026-75650 (CVSS-skoor 10/10) Adobe Commerce’i ja Magento Open Source’i tarkvaras. Viga võimaldab autentimata ründajal käivitada suvalist koodi ning Adobe’i teatel kasutatakse seda haavatavust aktiivselt ära. Soovitame Adobe Commerce’i ja Magento Open Source’i administraatoritel paigaldada tootja avaldatud turvauuendus esimesel võimalusel (AdobeSW).

Fortinet parandas kriitilised autentimisvead

Fortinet avaldas turvauuendused FortiPAM-i ja FortiMonitorOnSighti kriitilistele haavatavustele. Fortinet Privileged Access Agent Chrome Extensioni ja FortiPAM-i puuduliku autentimise viga CVE-2026-84388 (CVSS-skoor 9,1/10) võib võimaldada autentimata kaugründajal suunata kasutaja brauseriliiklust ründaja kontrollitud serverite kaudu, kui kasutaja külastab pahatahtlikku veebilehte. Täielikuks paranduseks tuleb uuendada FortiPAM versioonile 1.9.1 või 1.8.4 ning Chrome’i laiendus versioonile 8.0.1.123 või uuemale. Lisaks parandati FortiMonitorOnSighti veebiportaali haavatavus CVE-2026-84390 (CVSS-skoor 9,6/10), mille puhul autentimiseks kasutatav JWT oli signeeritud staatilise võtmega. See võib võimaldada autentimata ründajal võltsitud või taaskasutatud JWT abil autentimisest mööda minna. Fortinet ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame Fortineti toodete administraatoritel paigaldada parandused esimesel võimalusel, sest Fortineti haavatavuseid kasutatakse sageli rünnetes ära (FortinetFortinet).

Google parandas Chrome’is aktiivselt ära kasutatud nullpäeva turvanõrkuse

Google avaldas Chrome’i versiooni 153.0.8010.36 Linuxile ning 153.0.8010.36/.37 Windowsile ja macOS-ile, millega parandatakse 230 turvaviga. Parandatud haavatavuste seas on mitu kriitilist WebGL-i ja Casti mäluturbe viga. Google’i sõnul on aktiivselt ära kasutatud V8 JavaScripti mootori piiridest väljuva kirjutamise haavatavust CVE-2026-87491 (CVSS-skoor 8,8/10). Soovitame Chrome’i kasutajatel uuendada veebilehitseja esimesel võimalusel ning administraatoritel kontrollida, et hallatud seadmetes oleks automaatuuendused rakendunud (GoogleBC).

MikroTik RouterOS-i turvanõrkusi kasutatakse aktiivselt ära

MikroTik avaldas RouterOS-i turvauuendused kuuele haavatavusele, millest osa kasutatakse aktiivselt ära. Kriitilisemad on SSH autentimisest möödumise viga CVE-2026-67276 (CVSS-skoor 9,2/10) ning CVE-2026-86060 (CVSS-skoor 9,2/10), mis võib võimaldada õiguste vallutust ja täielike administraatoriõiguste saamist. Neid kahte haavatavust on võimalik kokku aheldada, et internetist ligipääsetavaid SSH-teenusega RouterOS seadmeid üle võtta. Lisaks parandati CVE-2026-67277 (CVSS-skoor 8,8/10), CVE-2026-67278 (CVSS-skoor 9,2/10), CVE-2026-67279 (CVSS-skoor 9,2/10) ja CVE-2026-67281 (CVSS-skoor 9,2/10). Parandused on avaldatud versioonides 7.25beta3, 7.24.2, 7.23.4 ja 6.49.21. Soovitame MikroTik RouterOS-i administraatoritel tarkvara viivitamata uuendada, keelata SSH ligipääs ebausaldusväärsetest võrkudest ning kontrollida seadmetes tundmatuid kasutajaid, seadistusmuudatusi ja kompromiteerimise jälgi. ENISA on osa haavatavustest lisanud ära kasutatud turvanõrkuste andmebaasi (HNSCERT PolskaMikroTik).

Androidi septembri turvauuendused parandavad 180 haavatavust

Google avaldas Androidi septembri turvauuendused, millega parandatakse 180 haavatavust. Esimeses turvauuenduste plokis parandatakse 95 viga Android Runtime’i, Frameworki, Systemi, Setup Wizardi ja mitmes Project Mainline’i komponendis, ning teine plokk sisaldab lisaks veel Kernelit ja kolmandate osapoolte komponente puudutavaid parandusi. Kõige tõsisem viga mõjutab Systemi komponenti ja võib võimaldada koodi kaugkäivitamist ilma täiendavate õiguste või kasutaja sekkumiseta. Google ei ole teatanud, et neid haavatavusi oleks aktiivselt ära kasutatud. Soovitame Androidi seadmete haldajatel rakendada 2026-09-05 või uuemat turvaparanduste taset (SWAndroid).

VMware Workstationis ja Fusionis parandati kriitiline koodi käivitamise viga

Broadcom avaldas VMware Workstationi ja Fusioni turvauuendused, millega parandatakse VMXNET3 haavatavus CVE-2026-59346 (CVSS-skoor 9,3/10) ja HGFS-i haavatavus CVE-2026-59347 (CVSS-skoor 8,1/10). Eduka ründe korral võib pahatahtlik osapool, kellel on virtuaalmasinas kohalikud administraatoriõigused, käivitada koodi või VMX-protsessi õigustes. Broadcomi teatel on vead parandatud tootja avaldatud uuendustes. Soovitame VMware Workstationi ja Fusioni kasutajatel paigaldada parandused esimesel võimalusel (Broadcom).

ENISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

ENISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud. 

  • CVE-2026-86218 (CVSS-skoor 10/10) – N-Able’i N-centrali koodi kaugkäivitamise turvanõrkus.
  • CVE-2026-75650 (CVSS-skoor 10/10) – Adobe Commerce’I puuduliku neutraliseerimise turvanõrkus.
  • CVE-2026-67276 (CVSS-skoor 9,2/10) – Adobe Commerce’I puuduliku neutraliseerimise turvanõrkus.
  • CVE-2025-25249 (CVSS-skoor 7,4/10) – Fortinet FortiOSi puhvri ületäitumise turvanõrkus.
  • CVE-2016-7255 (CVSS-skoor 7,8/10) – Microsoft Windowsi õiguste ülesvallutuse turvanõrkus.
  • CVE-2026-20079 (CVSS-skoor 10/10) – Cisco Secure Firewall Management Centeri autentimisest möödumise (FMC) turvanõrkus.
  • CVE-2016-4117 (CVSS-skoor 7,8/10) – Adobe Flash Playeri suvalise koodi käivitamise turvanõrkus.
  • CVE-2026-19490 (CVSS-skoor 9,3/10) – NetScaler Gateway turvanõrkus.
  • CVE-2022-37969 (CVSS-skoor 7,8/10) – Microsoft Windows Server 2016 (Server Core installation) õiguste ülesvallutuse turvanõrkus.
  • CVE-2022-41352 (CVSS-skoor 9,8/10) – Zimbra Collaborationi (ZCS) turvanõrkus.
  • CVE-2026-87491 (CVSS-skoor 8,8/10) – Google Chrome’I piiridest väljuva kirjutamise turvanõrkus.
  • CVE-2026-69836 (CVSS-skoor 10/10) – Microsoft Entra usaldamatute andmete objektimise turvanõrkus.
  • CVE-2026-85880 (CVSS-skoor 7,8/10) – Microsoft Windows Server 2012 R2 (Server Core installation) puhvri ületäitumise turvanõrkus.
  • CVE-2026-81963 (CVSS-skoor 7,8/10) – Microsoft Windows 11 Version 24H2 õiguste ülesvallutuse turvanõrkus.
  • CVE-2026-84869 (CVSS-skoor 9,9/10) – ConnectWise ScreenConnecti turvanõrkus.
  • CVE-2026-42016 (CVSS-skoor 8,1/10) – JFrog Artifactory õiguste ülesvallutuse turvanõrkus.
  • CVE-2026-42018 (CVSS-skoor 7,5/10) – JFrog Artifactory turvanõrkus.
  • CVE-2026-85706 (CVSS-skoor 10/10) – GitLab CE/EE turvanõrkus.
  • CVE-2026-81578 (CVSS-skoor 8,8/10) – PaperCut MF/NG turvanõrkus.
  • CVE-2026-82078 (CVSS-skoor 9,4/10) – PaperCut MF/NG turvanõrkus.

Loe lähemalt ENISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (ENISA).

 

Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist .

Loomise kuupäev: 14.09.2026

open graph image