WordPress Core’is parandati kriitiline kataloogihüppe haavatavus
WordPress avaldas versiooni 7.1.2, millega parandatakse kriitiline kataloogihüppe haavatavus CVE-2026-87902 (CVSS-skoor 9,2/10). Avaldasime RIA blogis selle kohta ka postituse. Viga mõjutab WordPress Core’i versioone 4.7.0 kuni 7.1.1 ning võimaldab autentimata ründajal mõjutada lehemalli lahendamist nii, et WordPress kaasab loetava kohaliku PHP-faili väljastpoolt aktiivse teema katalooge. Sobiva teema ja serveri seadistuse korral võib see viia koodi kaugkäivitamiseni ja veebilehe täieliku ülevõtmiseni. Haavatavuse kontseptsiooni tõendus on avalik ning haavatavuse skaneerimiskatsed tuvastati juba mõni tund pärast paranduse avaldamist. Soovitame WordPressi haldajatel uuendada tarkvara versioonile 7.1.2 või oma haru parandatud versioonile ning kontrollida logidest kahtlaseid päringuid (WordPress, GitHub, Patchstack, HNS).
Citrix kinnitas kahe NetScaleri nullpäeva haavatavuse aktiivset ärakasutamist
Citrix avaldas NetScaler ADC ja NetScaler Gateway turvauuendused ning kinnitas kahe kriitilise RCE-haavatavuse aktiivset ärakasutamist. CVE-2026-88771 (CVSS-skoor 9,5/10) võimaldab puuduliku sisendikontrolli tõttu autentimata ründajal käivitada suvalisi käske. CVE-2026-88772 (CVSS-skoor 9,5/10) on mälupuhvri ületäitumise viga, mis võib viia koodi kaugkäivitamise või teenusetõkestuseni. Lisaks parandati HTTP- haavatavus, funktsioonipoliitikast möödumise viga, mitu mälupuhvri ületäitumise viga ning TCP viga. Citrixi sõnul on CVE-2026-88771 ja CVE-2026-88772 ärakasutamist tuvastatud parandamata NetScaleri seadmetes. Soovitame NetScaler ADC ja NetScaler Gateway administraatoritel uuendada seadmed viivitamata parandatud versioonidele ning vähendada vajadusel internetist ligipääsetavat ründepinda kuni uuenduste paigaldamiseni (Citrix, BC).
Elementori haavatavus võimaldab WordPressi lehe ülevõtmist
WordPressi Elementor Website Builderi lisamoodulis avalikustati suure mõjuga CSRF-haavatavus, millele ei ole veel CVE-tähist määratud (CVSS-skoor 8,8/10). Viga mõjutab Elementori versioone 4.3.0 ja 4.3.1 ning võimaldab autentimata ründajal panna sisselogitud WordPressi kasutaja tegema REST API toiminguid, milleks kasutajal on õigus. Kui pahatahtlikult koostatud lingile vajutab administraatori õigustega kasutaja, võib ründaja luua uue administraatorikonto ja võtta veebilehe üle. Ründe läbiviimiseks piisab e-kirjas, vestluses või kommentaaris olevast lingist. Viga on parandatud Elementor 4.3.2 versioonis. Soovitame WordPressi administraatoritel Elementor viivitamata uuendada ning kontrollida, kas lehel on tekkinud tundmatuid administraatorikontosid (THN, Elementor).
Chrome 154 parandab 108 turvanõrkust
Google avaldas Chrome 154 turvauuenduse, millega parandatakse 108 turvanõrkust, sealhulgas 11 kriitilise ja 25 suure mõjuga haavatavust. Kõige tõsisemad vead puudutavad mälu rikkumist Chrome’i komponentides ServiceWorker, ANGLE, GPU, WebGL, Fullscreen, WindowDialog ja AdFilter. Nende seas on puhvri ületäitumise, piiridest väljuva kirjutamise ja mälu järelkasutusvead, mille ärakasutamine võib pahatahtliku veebisisu kaudu viia koodi käivitamiseni. Google ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame Chrome’i kasutajatel veebilehitseja esimesel võimalusel uuendada ja kontrollida, et automaatsed uuendused oleksid lubatud (Chrome, SW).
GitHub Enterprise Serveris parandati mitu suure mõjuga turvanõrkust
GitHub avaldas GitHub Enterprise Serveri versiooni 3.21.6, millega parandatakse kolm turvanõrkust. Kõige tõsisem on notebook viewer’i serveripoolse päringuvõltsingu viga CVE-2026-77987 (CVSS-skoor 9,3/10), mille abil võib ründaja lõpuks seadmes koodi käivitada. Lisaks parandati salvestatud skriptisüsti viga CVE-2026-77912 (CVSS-skoor 7,4/10) ning viga CVE-2026-75101 (CVSS-skoor 6/10), mis võimaldab volitamata ligipääsu privaatsetele failidele. Soovitame GitHub Enterprise Serveri administraatoritel uuendada versioonile 3.21.6 või uuemale (GitHub).
Adobe Connectis parandati mitu kriitilist turvanõrkust
Adobe avaldas Adobe Connecti ja selle Androidi mobiilirakenduse turvauuenduse, millega parandatakse üheksa turvanõrkust. Kriitilisemate vigade seas on SQL-süsti haavatavus CVE-2026-75682 (CVSS-skoor 9,9/10), mis võib võimaldada madalate õigustega ründajal käivitada suvalist koodi. Lisaks parandati mitu kriitilist koodi käivitamise ja õiguste vallutuse viga. Teised parandatud vead võivad võimaldada failisüsteemist andmete lugemist või sertifikaadikontrollist möödumist. Adobe ei märgi, et haavatavusi oleks rünnetes ära kasutatud. Soovitame Adobe Connecti administraatoritel uuendada tarkvara tootja parandatud versioonile ning uuendada ka Androidi mobiilirakendus (Adobe, SW).
Roundcube’i SQL-süsti haavatavust kasutatakse aktiivselt ära
Roundcube Webmaili haavatavust CVE-2026-48842 (CVSS-skoor 8,1/10) kasutatakse rünnakutes aktiivselt ära. Tegemist on autentimiseelse SQL-süsti veaga Roundcube’i virtuser_query pluginas, mis mõjutab Roundcube Webmaili 1.6.x versioone enne 1.6.16 ja 1.7.x versioone enne 1.7.1. Eduka ründe korral saab autentimata ründaja sisestada SQL-päringuid Roundcube’i andmebaasi ning ligi pääseda e-posti kontode autentimisandmetele ja salvestatud kirjadele. Roundcube avaldas parandused juba mais 2026 versioonides 1.6.16 ja 1.7.1. Soovitame Roundcube’i administraatoritel kontrollida kasutatavat versiooni, uuendada tarkvara parandatud versioonile ning piirata avalikult ligipääsetavate veebiposti instantside ründepinda (THN, Roundcube).
D-Link DIR-822A ruuterite nullpäevale on avaldatud kontseptsiooni tõendus
D-Link hoiatas kriitilise nullpäeva haavatavuse CVE-2026-86296 (CVSS-skoor 10/10) eest, mis mõjutab tootetoe lõpus olevaid DIR-822A WiFi-ruutereid. Viga tuleneb DHCP-serveri komponendi pinupõhisest puhvri ületäitumisest ja andmete puudulikust töötlemisest. Sama kohtvõrgu ründaja saab põhjustada katkestuse või potentsiaalselt käivitada seadmes koodi. Haavatavusele on avaldatud kontseptsiooni tõendus ning D-Linki teatel parandust ei ole. Soovitame mõjutatud seadmed välja vahetada, vältida nende avalikku ligipääsu, keelata või piirata kaughaldust ning lubada haldusjuurdepääs ainult usaldusväärsetest võrkudest (BC).
F5 BIG-IP APM-i nullpäeva turvanõrkust kasutatakse rünnetes ära
F5 avaldas erakorralised turvauuendused BIG-IP Access Policy Manageri (APM) haavatavusele CVE-2026-94127 (CVSS-skoor 9,8/10), mida kasutatakse aktiivselt rünnetes ära. Tegemist on kuhjapõhise puhvri ületäitumise veaga, mis võimaldab autentimata ründajal kaugteel mõjutatud BIG-IP seadmes koodi käivitada. F5 teatel ei mõjuta viga juhtumeid, kus APM-i kasutatakse ainult OAuth Client või Resource Server rollis. Soovitame F5 BIG-IP administraatoritel paigaldada tootja turvapaik viivitamata, kontrollida seadistusi, piirata ligipääsu mõjutatud virtuaalserveritele usaldusväärsetest võrkudest ning kontrollida seadmeid kompromiteerimise jälgede suhtes (BC, F5, CERT-EU).
Ubiquiti parandas UniFi Gateway seadmetes teenusetõkestuse haavatavused
Ubiquiti avaldas turvauuendused kuuele UniFi Gateway seadmeid mõjutavale teenusetõkestuse haavatavusele. Vead võimaldavad võrgule ligipääsuga ründajal põhjustada mõjutatud seadmes teenusetõkestuse ja katkestada võrguühenduse. Mõjutatud tootepered on muu hulgas Dream Machines, Enterprise Firewalls, Dream Routers, Cloud Gateways, Dream Wall, Express, Express 7 ja eraldiseisvad UniFi Gateway seadmed. Ubiquiti ei märgi, et haavatavusi oleks rünnetes ära kasutatud. Soovitame UniFi Gateway seadmete administraatoritel paigaldada tootja turvauuendused ning piirata seadmete haldus- ja võrguliideste ligipääsu ainult usaldusväärsetest võrkudest (Ubiquiti).
Linuxi haavatavus võimaldab virtuaalmasinast hostile pääseda
Linuxi Kernel-based Virtual Machine’i ehk KVM-i ARM64 versioonis avalikustati haavatavus CVE-2026-89775 (CVSS-skoor 9,3/10), mis võib võimaldada ründajal virtuaalmasinast hostile pääseda. Viga mõjutab ARM64 hoste, kus on lubatud nested virtualization ning tuleneb juhtstruktuuride töötlemisest. Eduka ründe korral võib pahatahtlik külalis-VM saada lugemis- ja kirjutamisõiguse hosti kerneli mälule. Haavatavus on parandatud Linuxi põhiharu kernelis ning tootjapõhised parandused sõltuvad kasutatavast distributsioonist. Soovitame ARM64 virtualiseerimiskeskkondade haldajatel kontrollida, kas nested virtualization on lubatud, paigaldada kerneli turvauuendused ning keelata nested virtualization, kui seda ei ole vaja (GBHackers, Ubuntu, Red Hat).
Apache Tomcatis parandati mitu suure mõjuga turvanõrkust
Apache avaldas Apache Tomcati turvauuendused, millega parandatakse mitu suure mõjuga haavatavust toetatud Tomcati versioonides. Kõige tõsisemate vigade hulka kuulub CVE-2026-73581 (CVSS-skoor 9,8/10). Eduka ründe korral võib ründaja saada volitamata ligipääsu kaitstud WebSocketi funktsioonidele, mõjutada teiste kasutajate päringuid, mööduda sertifikaadiga seotud turvakontrollidest või häirida mõjutatud teenuse tööd. Soovitame Apache Tomcati administraatoritel uuendada tarkvara parandatud versioonile 10.1.60 või oma kasutatava haru viimasele turvaversioonile (Apache).
Zimbra Collaboration Suite’is parandati kriitilised turvanõrkused
Zimbra Collaboration Suite’is parandati kolm kriitilist haavatavust. Viga tähisega CVE-2026-93643 (CVSS-skoor 9,8/10) võimaldab autentimata ründajal käivitada käske Zimbra kasutaja õigustes. Lisaks parandati kaks XSS-haavatavust. Eduka ründe korral võib ründaja pääseda ligi ohvri postkasti andmetele ja tegutseda ohvri nimel. Soovitame Zimbra administraatoritel paigaldada tootja turvaparandused esimesel võimalusel ning piirata avalikult ligipääsetavaid dokumentide redigeerimise ja jagamise funktsioone, kui neid ei ole vaja (NVD, NVD, NVD).
ENISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
ENISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
CVE-2026-7273 (CVSS-skoor 8,8/10) - Zyxel GS1900 seeria kommutaatorite pinupõhise puhvri ületäitumise turvanõrkus.
CVE-2026-93952 (CVSS-skoor 10,0/10) - Arista VeloCloud Orchestratori puuduliku sisendikontrolli turvanõrkus.
CVE-2026-94127 (CVSS-skoor 9,8/10) - F5 BIG-IP APM-i kuhjapõhise puhvri ületäitumise turvanõrkus.
CVE-2026-93616 (CVSS-skoor 9,8/10) - Check Pointi mitme toote kataloogihüppe turvanõrkus.
CVE-2026-85102 (CVSS-skoor 9,8/10) - Check Pointi mitme toote puuduliku sertifikaadivalideerimise turvanõrkus.
CVE-2026-5430 (CVSS-skoor 10/10) - WSO2 mitme toote kataloogihüppe turvanõrkus.
CVE-2026-71362 (CVSS-skoor 9,1/10) - Adobe Commerce’i ja Magento puuduliku autoriseerimise turvanõrkus.
CVE-2026-67279 (CVSS-skoor 6,9/10) - MikroTik RouterOS-i käitumusliku töövoo puuduliku jõustamise turvanõrkus.
CVE-2026-65660 (CVSS-skoor 8,8/10) - Microsoft SharePointi koodisüsti turvanõrkus.
CVE-2026-87902 (CVSS-skoor 8,1/10) - WordPress Core’i kaugfaili kaasamise turvanõrkus.
CVE-2026-88772 (CVSS-skoor 9,5/10) - Citrix NetScaleri mälupuhvri piiride puuduliku jõustamise turvanõrkus.
CVE-2026-88771 (CVSS-skoor 9,5/10) - Citrix NetScaleri puuduliku sisendikontrolli turvanõrkus.
Loe lähemalt ENISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (ENISA).
Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist .
Loomise kuupäev: 28.09.2026