Viimaste pÀevade jooksul avastati mitu ohtlikku haavatavust, millest enamus on kaugelt Àra kasutatavad:
- Multimeedia raamistikus GStreamer 1.28.2 avastati 11 haavatavust, millest 3 on tingitud puhverĂŒletamisest ning vĂ”ivad potentsiaalselt viia koodi tĂ€itmiseni spetsiaalselt kujundatud multimeedia konteinerite MKV (CVE ei ole mÀÀratud) ja MOV/MP4 (CVE-2026-5056) töötlemisel, samuti H.266/VVC formaadis voogude puhul (CVE ei ole mÀÀratud). ĂlejÀÀnud 8 haavatavust on pĂ”hjustatud tĂ€isarvude ĂŒletĂ€itumisest vĂ”i nullviite dereferentsimisest, mis vĂ”ivad viia teenuse katkestamise vĂ”i teabe leketeni WAV, JPEG2000, AV1, H.264, MOV, MP4, FLV, mDVDsub ja SRT/WebVTT formaatide töötlemisel. GStreameri haavatavuste oht suureneb, kuna see on GNOME'is metadataside tĂ”lgendamiseks automaatse uute failide indekseerimise kĂ€igus kasutatav, st rĂŒnnaku jaoks piisab, kui saavutada faili laadimine indekseeritavasse katalooge ~ /Downloads.
- Uues serveris CUPS-i printimises avastati 8 haavatavust, millest kaks (CVE-2026-34980, CVE-2026-34990) vĂ”ivad vĂ”imaldada kaugteostust oma koodiga root'i Ă”igustes, saates spetsiaalselt vormindatud pĂ€ringu printimiserverisse. Esimene haavatavus vĂ”imaldab autentimata rĂŒndajal oma koodi tĂ€itmist kasutaja lp Ă”igustes saavutada, saates spetsiaalselt vormindatud printimisĂŒlesande (probleem tuleneb Ă”igetest sĂŒmbolite töötlusest). Teine haavatavus vĂ”imaldab tĂ”sta Ă”igusi kasutajalt lp root'ini, saavutades root Ă”igustes failide muutmise vale printeri sisestamise kaudu. CUPS-i vĂ€rskendus, mis probleemid kĂ”rvaldab, ei ole veel saadaval.
- Avaldatud on wolfSSL krĂŒptograafilise raamatukogu 5.9.1 parandav vĂ€ljaanne, milles on kĂ”rvaldatud 21 haavatavust. Ăhele probleemile on antud kriitiline ohtu tase ja 9-le kĂ”rge (puhverkahjustused). Kriitiline haavatavus (CVE-2026-5194) tuleneb hash'i suuruse ja OID-i identifikaatori kontrollimise puudumisest, mis vĂ”imaldab nĂ€idata hash'e, mille suurus on vĂ€iksem kui lubatud, et alandada digitaalallkirja ECDSA/ECC, DSA, ML-DSA, ED25519 ja ED448 genereerimise algoritmide vastupidavust ning sertifikaadi pĂ”hist autentimist ĂŒletada. Haavatavus avastati Anthropic'i inseneride poolt AI mudeli koodikontrolli kĂ€igus.
- Avaldatud on OpenSSL 3.6.2, 3.5.6, 3.4.5 ja 3.3.7 krĂŒptograafia raamatukogude paranduste vĂ€ljalasked, milles on kĂ”rvaldatud 7 haavatavust. KĂ”ige ohtlikum haavatavus (CVE-2026-31790) vĂ”ib pĂ”hjustada konfidentsiaalsete andmete lekkimist, mis jÀÀvad puhvrisse pĂ€rast eelmist operatsiooni. Probleem on pĂ”hjustatud initsialiseerimata mĂ€lu kasutamisest RSA KEM RSASVE vĂ”tmete kapseldamisel.
Teine haavatavus (CVE-2026-31789) on pĂ”hjustatud puhvri ĂŒletĂ€itumisest ja vĂ”ib potentsiaalselt pĂ”hjustada koodi tĂ€itmist stringide teisendamisel kuuekĂŒmnendsĂŒsteemi esitluseks, töötades spetsiaalselt vormistatud X.509 sertifikaatidega. Probleem on mĂ€rgitud mitteohtlikuks, kuna see avaldub ainult 32-bitistes platvormides. ĂlejÀÀnud haavatavused on pĂ”hjustatud andmete lugemisest vĂ€ljapoole puhvrit, juba vabastatud mĂ€lule juurdepÀÀsust ja nullnĂ€idiku dereferentsimisest.
- AI-agentis OpenClaw 2026.3.11, mis vĂ”imaldab AI mudelitel suhelda sĂŒsteemi keskkondadega (nĂ€iteks kĂ€ivitada utiliite ja töötada failidega), on kĂ”rvaldatud kriitiline haavatavus (CVE-2026-32922) ohutasemega 10 skaalal 10. Haavatavus on pĂ”hjustatud sellest, et kĂ€sk "/pair approve" ei kontrollinud Ă”igusi nĂ”uetekohaselt, mis vĂ”imaldab igal kasutajal, kellel on hostiga paaritumise Ă”igused (madalaim Ă”iguste tase, milleks on piisav juurdepÀÀs OpenClawâle), omal kĂ€el administraatori Ă”igusi kinnitada ja tĂ€ielikult keskkonda kontrollida. RĂŒndamiseks piisab, kui ĂŒhenduda OpenClawâga, taotleda vale seadme registreerimist operator.admin juurdepÀÀsuga, seejĂ€rel kinnitada oma taotlus kĂ€suga "/pair approve" ja saada tĂ€iskontroll rĂŒnnatud OpenClaw eksemplari ja sellega seotud teenuste ĂŒle.
MĂ”ni pĂ€ev enne seda tuvastati OpenClawâs sarnane haavatavus (CVE-2026-33579), mis vĂ”imaldas mööda minna juurdepÀÀsu kontrollist ja omada administraatori Ă”igusi. Probleemi avastanud uurijad esitavad statistikat, mille kohaselt on vĂ”rgus leitud 135 tuhat avalikult ligipÀÀsetavat OpenClaw eksemplari, millest 63% vĂ”imaldab ĂŒhenduda ilma autentimiseta.
- NixOS-i jaoturis kasutatavas pakihalduris Nix on tuvastatud haavatavus (CVE-2026-39860), millele on omistatud kriitilise taseme oht (9 10-st). See haavatavus vĂ”imaldab kirjutada ĂŒle mis tahes faili sĂŒsteemis, sĂ”ltuvalt Nixi taustaprosessi juurdepÀÀsuĂ”igustest, mis NixOS-is ja mitme kasutajaga seadetes kĂ€itub juurĂ”igustega. Probleem tuleneb 2024. aastal vale haavatavuse CVE-2024-27297 kĂ”rvaldamisest. Kasutamine toimub sĂŒmboolse lingiga kausta asendamise kaudu isoleeritud ĂŒlesehituskeskkonnas, kuhu kirjutati ĂŒlesehituse tulemus. Haavatavus on kĂ”rvaldatud versioonides nix 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3 ja 2.28.6.
- Linuxi tuumas on kĂ”rvaldatud 5 haavatavust, mis tuvastati Claude Code'i tööriistadega tehtud katsete kĂ€igus ja mis mĂ”jutavad nfsd, io_uring, futex ja ksmbd alamsĂŒsteeme (1, 2). NFS-i draiveri haavatavus vĂ”imaldab NFS-serverisse pĂ€ringute saatmise kaudu tuvastada tuuma mĂ€lu alade sisu. Probleem tuleneb veast, mis ilmnes alates 2.6.0 kĂ€rgist (2003. aasta).
Allikas: opennet.ru
