Olulisemad turvanõrkused 2026. aasta 38. nädalal: Apple, Cisco, Oracle jt

Eelmisel nädalal avaldasid Apple, Cisco, Oracle, Atlassian, Google, ISC ja Jenkins ulatuslikke turvauuendusi: Apple parandas oma toodetes hulga nõrkusi, Cisco paikas kaks aktiivselt ära kasutatud nullpäeva kõrval veel mitme toote vead, Oracle üle 800 ja Atlassian 161 haavatavust, Chrome’is parandati 16 ning BIND 9 DNS-serveris 14 turvanõrkust. Kriitilisi vigu avalikustati ka D-Linki ja Totolinki ruuterites ning suuremates tehisaru koodiagentides, kus leiti kasutaja tegevuseta koodi kaugkäivitamist võimaldav haavatavus. Aktiivselt kasutatakse ära WooCommerce’i lisamooduli ja ConnectWise ScreenConnecti turvanõrkusi. CISA lisas oma teadaolevalt ära kasutatud turvanõrkuste nimekirja kolm Linuxi kerneli haavatavust ning ENISA täiendas samuti ära kasutatud turvanõrkuste andmebaasi.

Apple parandas iOS-is, iPadOS-is ja teistes toodetes hulga turvanõrkuseid 

Apple avaldas turvauuendused iOS 27, iPadOS 27, iOS 26.7, iPadOS 26.7, macOS Golden Gate 27, macOS Tahoe 26.7, macOS Sequoia 15.8, tvOS 27, watchOS 27 ja visionOS 27 versioonidele. iOS 27 ja iPadOS 27 parandavad üle 270 haavatavuse, sh mäluturbe-, õiguste laiendamise, infolekke, autentimise, privaatsussätetest möödumise ja koodi käivitamise vead. Apple ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame Apple’i seadmete kasutajatel ja administraatoritel paigaldada uusimad turvauuendused esimesel võimalusel (Apple, SANS).

Cisco paikas kaks aktiivselt ära kasutatud nullpäeva haavatavust 

Cisco parandas Secure Email Gateway seadmeid mõjutava kriitilise haavatavuse CVE-2026-76461 (CVSS-skoor 9,8/10), mida kasutatakse rünnakutes aktiivselt ära. Eduka ründe korral saab autentimata ründaja käivitada seadmes suvalisi käske juurkasutaja õigustes. Lisaks paikas Cisco aktiivselt ära kasutatud Cisco ISE ja ISE-PIC haavatavuse CVE-2026-76460 (CVSS-skoor 10,0/10), mis võimaldab autentimata ründajal spetsiaalselt loodud API-päringu abil veebipõhisest haldusliidesest mööda pääseda. Soovitame Cisco Secure Email Gateway administraatoritel seadmed kiiresti uuendada ning kontrollida logisid kahtlaste SQL-päringute osas (Cisco, Cisco, BC, HNS). 

Oracle parandas septembri turvauuendusega üle 800 haavatavuse 

Oracle avaldas septembri Critical Security Patch Update’i, mis sisaldab 673 uut turvapaika 17 Oracle’i tooteperekonna jaoks. Uuendustega parandatakse 672 unikaalset CVE-kirjet ning Oracle’i teatel lahendavad need paigad ka üle 130 täiendava CVE, mistõttu on parandatud haavatavuste koguarv üle 800. Üle 100 parandatud vea on kriitilise mõjuga ning üle 240 haavatavuse on kaugteel ja ilma autentimiseta ärakasutatavad. Kõige rohkem parandusi sai Oracle E-Business Suite, millele avaldati 159 turvapaika, sh 19 autentimiseta kaugelt ärakasutatavale haavatavusele. Oracle ei ole märkinud, et neid haavatavusi oleks rünnetes ära kasutatud, kuid soovitab parandused viivitamata paigaldada (SW, Oracle). 

Cisco avaldas turvauuendused mitmele tootele 

Cisco avaldas mitmeid turvauuendusi, mis puudutavad muuhulgas Cisco Identity Services Engine’i, Cisco Secure Firewall ASA, Secure Firewall Threat Defense’i, Secure Firewall Management Centerit, Nexus Dashboardi, ThousandEyes Virtual Appliance’i ja BroadWorksi. Kriitilisemate vigade seas on Cisco ISE autentimisest möödumise, koodi kaugkäivitamise, käsusüsti, SQL- ja HQL-süsti ning kataloogihüppe haavatavused. Sealhulgas maksimaalse CVSS-skooriga CVE-2026-20350, CVE-2026-20309, CVE-2026-20247 ja CVE-2026-20300. Lisaks parandati Cisco Secure Firewall Management Centeri ja Threat Defense’i sftunneliga seotud haavatavusi, sh juurõigustes koodi käivitamist võimaldav viga ning koodi kaugkäivitamise haavatavus. Teised parandatud vead võivad võimaldada teenusetõkestust, infoleket, õigustest möödumist, XSS-rünnet või tulemüürireeglitest möödumist. Cisco on avaldanud tarkvarauuendused ning soovitab mõjutatud toodete administraatoritel kontrollida kasutatavaid versioone ja paigaldada parandused esimesel võimalusel (Cisco). 

Atlassian parandas septembri turvauuendustega 161 haavatavust 

Atlassian avaldas septembri turvauuenduse, milles käsitletakse 144 kõrge mõjuga ja 17 kriitilise mõjuga kolmanda osapoole teekide haavatavust. Parandused mõjutavad muu hulgas Bamboo Data Center and Serverit, Bitbucket Data Center and Serverit ja Confluence Data Center and Serverit. Soovitame Atlassiani toodete administraatoritel uuendada mõjutatud tarkvara tootja soovitatud parandatud versioonidele ning kontrollida kasutatavaid versioone Atlassiani Vulnerability Disclosure Portalis (Atlassian). 

Totolink A3002MU ruuterites avalikustati mitu kriitilist koodi käivitamise haavatavust 

Totolink A3002MU ruuterites avalikustati mitu kriitilist haavatavust, mille ärakasutamiseks on avalikult kättesaadav ründekood. Vead mõjutavad püsivara Hh-B20211125.1046 haldusliidese erinevaid funktsioone ning võimaldavad kaugelt käivitatavaid puhvri ületäitumise ja käsusüsti ründeid. Kõige kriitilisemad on CVE-2026-93740 (CVSS-skoor 10/10) ja CVE-2026-93741 (CVSS-skoor 10/10), mis on seotud vastavalt formWlEncrypt ja formWlWds funktsioonide puhvri ületäitumisega. Soovitame Totolink A3002MU kasutajatel piiraa ruuteri haldusliidese ligipääsu ning võimalusel asendada seade toetatud ja turvaparandusi saava mudeliga (OpenCVE). 

D-Linki ruuterites avalikustati ülevõtmist ja käsusüsti võimaldavad haavatavused 

D-Link teavitas mitme ruuterimudeli haavatavustest, mille ärakasutamiseks on avalikult kättesaadav ründekood. R95 mudelit mõjutav CVE-2026-93958 (CVSS-skoor 9,4/10) võimaldab OS-i käsusüsti ja suvaliste käskude käivitamist ruuteris. Ruuterite liidest mõjutav CVE-2026-94036 (CVSS-skoor 9,4/10) võimaldab kohalikku võrku pääsenud autentimata ründajal puuduliku pääsukontrolli tõttu teha administraatori toiminguid. DIR-X1860 on jõudnud tootetoe lõppu ja tuleks välja vahetad. DIR-X1860Z mudelile on D-Link avaldanud parandatud püsivara. Soovitame mõjutatud D-Linki ruuterite kasutajatel uuendada püsivara, piirata haldusliideste ligipääsu usaldusväärsetele võrkudele ning EOL-seadmed asendada (D-Link). 

Google parandas Chrome’is 16 turvaviga 

Google avaldas Chrome 153 turvauuenduse, millega parandatakse 16 haavatavust. Parandatud versioonid on Chrome 153.0.8010.52/.53 Windowsile ja macOS-ile ning 153.0.8010.52 Linuxile. Google ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame Chrome’i kasutajatel ja administraatoritel kontrollida, et brauser oleks uuendatud viimasele versioonile (Google). 

ISC parandas BIND 9 DNS-serveris 14 turvanõrkust 

Internet Systems Consortium parandas BIND 9 DNS-serveri tarkvaras 14 turvanõrkust, millest seitse on kõrge mõjuga. Olulisim neist on CVE-2026-77692 (CVSS-skoor 7,5/10), mis võimaldab autentimata ründajal spetsiaalselt loodud DNS-over-HTTPS päringuga named protsessi kokku jooksutada. Teised nõrkused võivad põhjustada teenusetõkestust, ressursikasutuse kasvu, DNSSEC-i valideerimise vigu või teatud tingimustel DNS-andmete tervikluse probleeme. Turvanõrkused on parandatud versioonides BIND 9.20.29 ja 9.21.26. ISC ei ole teadlik nõrkuste aktiivsest ärakasutamisest, kuid soovitab BINDi kasutavatel administraatoritel uuendused kiiresti paigaldada (SW, THN, BIND9). 

Suuremates TI koodiagentides leiti kasutaja tegevuseta koodi kaugkäivitamise haavatavus 

AIR-i teadlased avalikustasid Plugin4Shelli nimelise haavatavuse, mis mõjutab Claude Code’i, Codexit, GitHub Copilotit ja Gemini CLI-d. Viga võimaldab mööda minna pluginate SHA-põhisest kinnitamisest ning asendada usaldusväärsest turuplatsist paigaldatud plugin pahatahtliku koodiga. Eduka ründe korral võib ründaja saada ligipääsu samadele süsteemidele, failidele ja andmetele, millele pääseb ligi agenti käitav töötaja. AIR-i sõnul on tegemist TI-agentide ökosüsteemi tarneahela haavatavusega ning neil oli toimiv kontseptsioonitõendus kõigi nelja agendi vastu. CVE-tähist ja CVSS-skoori ei ole teates märgitud. Anthropic parandas vea Claude Code’i versioonis 2.1.179 ja OpenAI Codexi versioonis 0.146.0. GitHub Copiloti jaoks ei olnud AIR-i andmetel parandust avaldatud ning Google on Gemini CLI soovitab kasutajatel liikuda Antigravity peale. Soovitame organisatsioonidel uuendada kasutatavat tarkvara, piirata agentide õigusi, lubada ainult kontrollitud pistikprogrammid ning jälgida automaatseid uuendusi (HNS, AIR). 

Jenkins parandas mitme plugina turvanõrkused 

Jenkins avaldas turvateatise, millega parandatakse 20 haavatavust mitmes Jenkinsis kasutatavas lisamoodulis. Haavatavused mõjutavad muu hulgas Bitbucket Push and Pull Requesti, Bitbucket Server Integrationi, Coverage’i, Gitee, GitLabi, Gradle’i, Keycloak Authenticationi, OWASP Dependency-Checki, Pipeline’i, Robot Frameworki, Script Security ja Warningsi pluginaid. Parandatud vigade seas on tõsise mõjuga haavatavusi. Jenkins ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame Jenkinsi administraatoritel kontrollida kasutatavaid pluginaid, uuendada need tootja parandatud versioonidele ning eemaldada mittevajalikud või aegunud lisamoodulid (Jenkins). 

CISA lisas kolm Linuxi kerneli haavatavust KEV nimekirja 

CISA lisas aktiivselt ära kasutatud turvanõrkuste nimekirja kolm Linuxi kerneli haavatavust. Parandatud haavatavused on tähistega CVE-2025-39682 (CVSS-skoor 9,8/10), CVE-2025-39964 (CVSS-skoor 7,8/10) ja CVE-2026-53266 (CVSS-skoor 8,8/10). Soovitame Linuxi süsteemide administraatoritel kontrollida kasutatavaid kerneliversioone ja distributsiooni turvateateid ning paigaldada turvaparandused esimesel võimalusel (CISA).

ConnectWise ScreenConnecti kriitilist turvanõrkust kasutatakse aktiivselt ära 

ConnectWise ScreenConnectis kasutatakse aktiivselt ära kriitilist haavatavust CVE-2026-84869 (CVSS-skoor 9,9/10), mis on seotud puuduliku õiguste halduse ja puuduva autoriseerimisega. Viga on parandatud ScreenConnecti versioonis 26.6.5 ja uuemates versioonides. CISA lisas haavatavuse teadaolevalt ära kasutatud turvanõrkuste kataloogi ning Shadowserveri andmetel oli internetis nähtav üle 1000 paikamata ScreenConnecti instantsi. Soovitame ScreenConnecti administraatoritel uuendada tarkvara versioonile 26.6.5 või uuemale, piirata kaugjuurdepääsu usaldatud võrkudega ning kontrollida logidest ebatavalisi failiedastusi, käsukäivitusi ja kaugseansse (BC, CISA). 

WooCommerce’i lisamooduli turvanõrkust kasutatakse WordPressi lehtede ründamiseks 

Ründajad kasutavad aktiivselt ära WordPressi WooCommerce Wholesale Lead Capture lisamooduli kriitilist failide üleslaadimise haavatavust CVE-2026-27540 (CVSS-skoor 9,8/10). Viga mõjutab lisamooduli versioone 2.0.3.1 ja varasemaid ning võimaldab autentimata ründajal käivitada pahatahtlikku koodi, mis võib viia veebilehe täieliku kompromiteerimiseni. Soovitame WordPressi administraatoritel lisamoodul viivitamata uuendada (BC, Wordfence). 

ENISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

ENISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud. 

  • CVE-2026-65400 (CVSS-skoor 9,8/10) – Apple’i macOS-i turvanõrkus. 

  • CVE-2026-76461 (CVSS-skoor 9,8/10) – Cisco Secure Emaili turvanõrkus. 

  • CVE-2026-69836 (CVSS-skoor 10/10) – Microsoft Entra turvanõrkus. 

  • CVE-2026-85880 (CVSS-skoor 7,8/10) – Microsoft Windows Server 2012 R2 (Server Core installation) turvanõrkus. 

  • CVE-2026-58704 (CVSS-skoor 8,8/10) – Google Androidi turvanõrkus. 

  • CVE-2026-76460 (CVSS-skoor 10/10) – Cisco Identity Services Engine Software’i turvanõrkus. 

  • CVE-2026-76461 (CVSS-skoor 9,8/10) – Cisco Secure Emaili turvanõrkus. 

  • CVE-2026-87886 (CVSS-skoor 9,8/10) – Acronis Backup extension for Pleski turvanõrkus. 

  • CVE-2025-39964 (CVSS-skoor 7,8/10) – Linuxi turvanõrkus. 

  • CVE-2026-53266 (CVSS-skoor 8,8/10) – Linuxi turvanõrkus. 

  • CVE-2025-39682 (CVSS-skoor 9,8/10) – Linuxi turvanõrkus. 

Loe lähemalt ENISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (ENISA).

 

Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist .

Loomise kuupäev: 21.09.2026

open graph image