219 aktiivista uhkaa
Huijausvahti

#haavoittuvuus

31 artikkelia

Tietoturva · 26.09.2026

Google korjasi Chromesta 108 tietoturva-aukkoa – 11 kriittistä, päivitä selain heti

Google julkaisi Chrome 154:n 22. syyskuuta ja korjasi kerralla 108 tietoturva-aukkoa, joista 11 luokitellaan kriittisiksi. Yhtään aukoista ei tiedetä hyödynnetyn ennen paikkausta, mutta korjaus vaatii selaimen uudelleenkäynnistyksen aktivoituakseen.

Google Chrome Releases
→
Tietoturva · 23.09.2026

Kyberturvallisuuskeskus varoittaa – kaksi kriittistä haavoittuvuutta uhkaa yritysten verkkolaitteita

Kyberturvallisuuskeskus julkaisi 22. syyskuuta kaksi kriittistä haavoittuvuustiedotetta alle neljän tunnin sisällä: Check Pointin hallintapalvelimen ja F5:n BIG-IP-pääsynhallinnan aukot saivat molemmat CVSS-pisteet 9,8, ja kumpaakin hyödynnetään jo aktiivisesti. Molemmille on olemassa valmistajan korjaus tai väliaikainen suojauskeino, joten IT-vastaavien kannattaa tarkistaa tilanne heti.

Kyberturvallisuuskeskus,...
→
Varoitukset · 20.09.2026

Automaattitarkistus pysäytti WordPress-lisäosan takaportin – toinen tuore aukko yhä avoinna

WordPress.org kertoi syyskuussa, että sen kesäkuussa käyttöön ottama automaattinen turvatarkistus pysäytti heinäkuussa lisäosaan piilotetun takaportin ennen kuin yksikään sivusto ehti sitä ladata. Samaan aikaan yli 600 000 sivustolla käytössä olevasta The Events Calendar -lisäosasta paljastui kaksi kriittistä haavoittuvuutta, joista toinen mahdollistaa etätunkeutumisen ja toinen ylläpitäjän salasanan nollaamisen ilman tunnuksia. Sivuston ylläpitäjän kannattaa tarkistaa lisäosaversiot heti.

WordPress.org Plugins Team...
→
Varoitukset · 16.09.2026

Kyberturvallisuuskeskus varoittaa kriittisestä Cisco-sähköpostihaavoittuvuudesta – päivitä nyt

Kyberturvallisuuskeskus varoittaa maksimin lähellä olevasta haavoittuvuudesta Cisco Secure Email Gateway -tuotteissa, ja Cisco on jo havainnut sitä hyväksikäytettävän. Virhe koskee yritysten ja organisaatioiden sähköpostiyhdyskäytäviä, ei kuluttajien laitteita, mutta korjaus kannattaa tehdä välittömästi.

Kyberturvallisuuskeskus,...
→
Tietoturva · 11.09.2026

Kyberkestävyyssäädön ilmoitusvelvoite tuli voimaan – valmistajien on nyt kerrottava tietoturva-aukoista

EU:n kyberkestävyyssäädöksen ilmoitusvelvoite astui voimaan 11. syyskuuta 2026, ja verkkoon kytkettävien laitteiden valmistajien on nyt kerrottava aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista viranomaisille tiukoin määräajoin. Kyse on kuitenkin vasta yhdestä asetuksen artiklasta, sillä täysimääräisenä säädös ja CE-merkintävaatimus alkavat vasta joulukuussa 2027.

Kyberturvallisuuskeskus
→
Tietoturva · 09.09.2026

ChatGPT:n piilokanava paljasti toisen käyttäjän Gmail-tiedot – virhe oli korjattu jo ennen julkistusta

Check Point Research löysi ChatGPT:n koodinsuoritusympäristöstä piilokanavan, jonka avulla yhden käyttäjän eristetty istunto pystyi vaihtamaan tietoa toisen käyttäjän istunnon kanssa. Osoituksena tutkijat saivat piilotetun tehtävän lukemaan uhrin ChatGPT:hen yhdistetyn Gmail-tilin sisältöä ilman että uhri huomasi mitään. OpenAI oli sulkenut haavoittuvuuden taustalla olleen palvelun jo ennen kuin raportti tavoitti yhtiön, eikä aitoa hyväksikäyttöä ole vahvistettu.

Check Point Research
→
Tietoturva · 09.09.2026

Microsoft korjasi ennätykselliset lähes 1 000 tietoturva-aukkoa – kahta jo hyödynnetään hyökkäyksissä

Microsoft korjasi 8. syyskuuta lähes tuhat tietoturva-aukkoa yhdellä kertaa, mikä rikkoo kesän ennätyksen. Kahta haavoittuvuutta hyödynnetään jo hyökkäyksissä CISA:n mukaan, ja kotikäyttäjiä kehotetaan asentamaan päivitykset viipymättä.

Krebs on Security
→
Tietoturva · 06.09.2026

Chromen kuudes nollapäivähaavoittuvuus tänä vuonna vaatii käyttäjiltä päivityksen heti

Google korjasi 3. syyskuuta Chrome-selaimen V8-moottorissa olleen tyyppisekaannushaavoittuvuuden CVE-2026-85046, jota rikolliset olivat jo ehtineet hyödyntää aktiivisessa hyökkäyksessä. Kyseessä on tänä vuonna kuudes vastaava aktiivisesti hyväksikäytetty Chrome-nollapäivähaavoittuvuus, ja Yhdysvaltain CISA lisäsi sen tunnettujen hyväksikäytettyjen haavoittuvuuksien luetteloonsa. Käyttäjiä kehotetaan tarkistamaan ja käynnistämään selain uudelleen mahdollisimman pian.

Google Chrome Releases
→
Tietoturva · 04.09.2026

EU:n kyberkestävyyssäädöksen ilmoitusvelvollisuus alkaa 11.9. – tätä se tarkoittaa suomalaisyrityksille

EU:n kyberkestävyyssäädöksen 14 artiklan ilmoitusvelvollisuus tulee sovellettavaksi 11. syyskuuta, ja sen jälkeen valmistajien on raportoitava hyväksikäytetyistä haavoittuvuuksista tiukassa aikataulussa. Suomessa Kyberturvallisuuskeskus toimii kansallisena yhteyspisteenä, mutta koko asetuksen soveltaminen CE-merkintöineen alkaa vasta joulukuussa 2027.

Kyberturvallisuuskeskus
→
Varoitukset · 29.08.2026

Kriittinen WordPress-haavoittuvuus murtaa yhä suomalaisia sivustoja

Kriittinen haavoittuvuus WordPressin ytimessä on antanut hyökkääjille pääsyn verkkosivustoille heinäkuusta 2026 lähtien, ja Kyberturvallisuuskeskus vahvistaa useita tapauksia myös suomalaisilla organisaatioilla. Murrettuja sivustoja on käytetty väärennettyjen kirjautumisikkunoiden ja haittaohjelmien levittämiseen sivustojen kävijöille.

Traficom
→
Tietoturva · 28.08.2026

Kyberturvallisuuskeskus muistuttaa valmistajia – haavoittuvuuksien ilmoitusvelvollisuus alkaa syyskuussa

Kyberturvallisuuskeskus kehottaa verkkoon kytkeytyvien tuotteiden valmistajia varautumaan kyberkestävyyssäädöksen mukaiseen ilmoitusvelvollisuuteen, joka alkaa 11. syyskuuta. Aktiivisesti hyväksikäytetystä haavoittuvuudesta tai vakavasta poikkeamasta on ilmoitettava ENISA:n Single Reporting Platform -alustalle jo vuorokauden kuluessa, ja viranomainen listaa yhdeksän askelta, joilla valmistaja voi valmistautua prosessiin ennen ensimmäistä oikeaa tapausta.

Kyberturvallisuuskeskus
→
Tietoturva · 19.08.2026

Vakava haavoittuvuus Macin näytönjaossa on nyt aktiivisessa hyväksikäytössä – päivitä heti

macOS:n Näytönjako-toiminnossa oleva haavoittuvuus CVE-2026-65400 mahdollistaa kirjautumisen ilman voimassa olevia tunnuksia. Alankomaiden NCSC-NL on havainnut sitä hyödynnettävän aktiivisesti, ja hyökkääjät ovat asentaneet murtautumiensa koneiden pääkäyttäjän oikeuksilla Monero-kryptolouhintaohjelmia. CISA nosti haavoittuvuuden vakavuusluokituksen kriittiseksi, vaikka se ei vielä ollut yhtiön virallisessa hyväksikäytettyjen haavoittuvuuksien luettelossa.

Apple Security Content (macOS...
→
Tapaukset · 17.08.2026

Saksalaispankin 30 miljoonan euron hakkerointi selvisi – pidätyksiä Euroopassa ja Brasiliassa

Saksalaisten verkkopankkiasiakkaiden tilejä tyhjennettiin marraskuussa 2023 noin 30 miljoonalla eurolla haavoittuvuuden kautta pankin ulkopuolisessa maksunvälittäjässä. Elokuussa 2026 Brasilian ja Saksan viranomaiset pidättivät epäiltyjä laajassa Operação Klonen -operaatiossa, ja kolme lisäepäiltyä pidätettiin Espanjassa ja Bulgariassa.

BKA (Saksan liittovaltion...
→
Tietoturva · 12.08.2026

Zoom paikkasi kolme aukkoa – löytäjä ja yhtiö ovat eri mieltä siitä, riittääkö pelkkä kokoukseen osallistuminen

Zoom julkaisi 11. elokuuta kolme tiedotetta ja korjasi kolme haavoittuvuutta, joista kaksi sai vakavuusarvion 8,3. Aukot löytänyt A Security kutsuu hyökkäystä nollaklikkaukseksi, mutta Zoomin oma CVSS-vektori vaatii käyttäjän toimia. Hyväksikäytöstä ei ole havaintoja, ja korjattu versio on 7.1.5.

Zoom Security Bulletin...
→
Tietoturva · 12.08.2026

Microsoft paikkasi lähes 400 aukkoa yhdessä päivässä – syynä on tekoäly, joka etsii niitä

Elokuun Windows-päivitykset paikkaavat julkaistujen laskelmien mukaan lähes 400 haavoittuvuutta, kun taas Microsoftin oma syöte päätyy omissa tuotteissaan 461 korjaukseen. Yhtiö selittää kasvun tekoälyllä, joka käy koodia läpi aiempaa laajemmin. Aktiivisesti hyödynnettyjä aukkoja on yksi, oikeuksien korottamiseen käytettävä CVE-2026-68820.

Microsoft Security Response...
→
Tietoturva · 11.08.2026

Metabase pitää hallussaan kaikkien tietokantojen avaimet – hyökkäyskoodi on nyt julkinen

Kyberturvallisuuskeskus varoittaa kahdesta Metabasen haavoittuvuudesta, joiden vakavuus on täydet 10,0 ja joita hyödynnetään aktiivisesti. Kirjautumista ei tarvita, ja ensimmäinen aukko antaa ylläpitäjän oikeudet koko ympäristöön. Framework ja Tally ovat jo kertoneet asiakastietojen vuotamisesta.

Kyberturvallisuuskeskus:...
→
Tietoturva · 03.08.2026

Kukaan ei klikannut mitään – 1 367 bitcoinia katosi lompakoista, joiden avaimet oli arvattu valmiiksi

Coldcard-laitelompakoissa satunnaisluvun paikalle päätyi vuonna 2021 ohjelmallinen kaava, jota syötettiin sirun sarjanumerolla ja ajastimen lukemalla. Galaxy Research on kartoittanut kolme tyhjennysaaltoa, joissa 4 585 osoitteesta katosi 1 367 bitcoinia eli noin 88,6 miljoonaa dollaria. Coinkite on vahvistanut virheen mutta ei sitä, että se aiheutti varkaudet.

Galaxy Research:...
→
Tietoturva · 30.07.2026

Sama venäläisryhmä oli jo siirtynyt Outlookiin, kun Suomi varoitti Zimbrasta

Tietoturvayhtiö Proofpoint kertoo, että Laundry Bear -nimellä tunnettu venäläistoimija aloitti 22. heinäkuuta kampanjan Microsoftin Outlook Web Accessia vastaan. Suomi liittyi kaksi päivää myöhemmin kansainväliseen varoitukseen, joka koski saman ryhmän edellistä kohdetta. Kampanjan OWAReaper-takaovi jää sähköpostijärjestelmään neljällä tavalla, eikä salasanan vaihto tai laitteen uudelleenasennus poista sitä.

Proofpoint: Cleaning Out...
→
Tietoturva · 28.07.2026

Tekoäly ei ole tietoturvan loppu, sanoo Kyberturvallisuuskeskuksen johtava asiantuntija – tavallinen käyttäjä näkee sen päivitysten tahdissa

Traficomin Kyberturvallisuuskeskuksen johtava asiantuntija Jussi Eronen kirjoittaa Ylen kolumnissaan, ettei tekoäly ole paljastanut ohjelmistovirheistä mitään ennennäkemätöntä. Kalastelun puolella kuva on toinen, sillä keskus varoitti toukokuussa tekoälyllä tehostetusta Microsoft 365 -tilien kalastelusta. Tavalliselle käyttäjälle jää yksi keino, päivitysten asentaminen ajallaan.

Yle: Jussi Erosen kolumni
→
Tietoturva · 24.07.2026

Yksi sähköpostin esikatselu riitti murtoon – Suomi auttoi polttamaan venäläisvakoojien nollapäivähaavoittuvuuden

Kyberturvallisuuskeskus kertoo osallistuneensa venäläisen Laundry Bear -vakoiluryhmän hyödyntämän Zimbra-nollapäivähaavoittuvuuden koordinoituun julkistukseen. Aukko mahdollisti sähköpostien, salasanojen ja 2FA-tunnisteiden varastamisen pelkällä viestin esikatselulla ilman linkkiä tai liitettä. Haavoittuvuus paikattiin marraskuussa 2025.

Kyberturvallisuuskeskus
→
Tietoturva · 20.07.2026

Kyberturvallisuuskeskus varoittaa: kriittinen WordPress-aukko on jo hyökkääjien käytössä – päivitä heti

Kyberturvallisuuskeskus julkaisi 19.7.2026 kriittisen varoituksen WordPressin ytimen wp2shell-haavoittuvuudesta (CVSS 9,8), joka mahdollistaa autentikoimattoman etäkoodin suorituksen. Korjatut versiot ovat 6.8.6, 6.9.5 ja 7.0.2, ja hyväksikäyttöä on jo havaittu. Sivustonomistajan on päivitettävä heti ja tarkistettava mahdollisen murron merkit.

Kyberturvallisuuskeskus
→
Tietoturva · 17.07.2026

Noin 20 suomalaisorganisaatiota murrettiin vanhalla verkkolaitteen heikkoudella – näin hyökkäys eteni

Ylen mukaan noin 20 suomalaisen organisaation verkkolaitteissa oli heikkous, jota Venäjän FSB:n 16. keskus hyödynsi murtautuakseen verkkoihin. Ensisijainen reitti oli vanhentunut SNMP, ei Ciscon Smart Install -aukko. Kotikäyttäjän kytkös on alavirrassa: murroista vuotava tieto ruokkii uskottavampia kalasteluviestejä.

Yle
→
Tietoturva · 15.07.2026

EU nimesi Suomen Venäjän kyberhyökkäysten kohteeksi – suurimmat kybersanktiot tähän mennessä

Euroopan unionin neuvosto nimesi 13. heinäkuuta Suomen yhdeksän jäsenvaltion joukkoon, joita Venäjän FSB:n 16. keskus on iskenyt, ja hyväksyi Kaja Kallasin mukaan unionin suurimman kybersanktiopaketin. Ulkoministeri Elina Valtonen kutsui Venäjän suurlähettilään puhutteluun. Suoraa kuluttajakytköstä on vähän, mutta Kyberturvallisuuskeskus varoitti samalla heikosti suojatuista verkkolaitteista.

Euroopan unionin neuvosto
→
Tietoturva · 03.07.2026

Tutkijat löysivät reikiä AirDropista ja Androidin pikajaosta – yli 5 miljardia laitetta altis

Saksalaisen CISPA-tutkimuskeskuksen tutkijat löysivät kuusi haavoittuvuutta Applen AirDropista ja Androidin Quick Sharesta. Aukot koskevat yli viittä miljardia laitetta, mutta kyse on todistuskappaleista eikä yhtään hyökkäystä ole raportoitu. Suurin osa aukoista vain kaataa jakopalvelun. Näkyvyyden rajaaminen yhteystietoihin ja ominaisuuden sulkeminen käyttämättömänä riittää suojaksi.

Mobiili.fi
→
Tietoturva · 30.06.2026

Apple julkaisi tietoturvapäivitykset – asenna iOS 26.5.2 nyt, älä odota kuukautta

Apple julkaisi 29.6.2026 tietoturvapäivitykset iPhoneille, iPadeille ja Maceille. Vajaat 30 korjausta paikkaavat aukkoja muun muassa WebKit-selainmoottorissa ja laitteen ytimessä. Yhtään aukkoa ei tiettävästi ehditty käyttää hyökkäyksiin, mutta päivittämätön laite muuttuu kohteeksi heti, kun korjausten yksityiskohdat ovat julkisia.

Mobiili.fi
→
Tietoturva · 10.06.2026

Microsoft paikkasi lähes 200 aukkoa kerralla — tärkein teko sinulle on yksi nappi

Microsoft julkaisi 10.6.2026 kaikkien aikojen suurimman paikkatiistain ja korjasi noin 200 haavoittuvuutta, joista 33 on luokiteltu kriittisiksi. Kolme aukoista oli julkisesti paljastettu ennen paikkausta, mutta aktiivisia hyökkäyksiä ei ole raportoitu. Tekoälyavusteinen aukkojen etsintä ajaa nyt ennätysmääriä.

Krebs on Security
→
Tietoturva · 10.06.2026

Kyberturvallisuuskeskus varoittaa Check Pointin VPN-aukosta — hyökkääjät pääsevät sisään ilman tunnuksia

Check Pointin VPN-tuotteista löytyi kriittinen tunnistautumisen ohitus (CVE-2026-50751, CVSS 9.3), jota hyökkääjät ovat hyödyntäneet nollapäivänä toukokuusta lähtien. Kyberturvallisuuskeskus kehottaa päivittämään heti ja poistamaan vanhentuneen IKEv1-protokollan käytöstä. Tavalliselle etätyöntekijälle uhka on välillinen mutta todellinen — työnantajan VPN voi olla kiristyshaittaohjelman sisäänkäynti.

Kyberturvallisuuskeskus
→
Tietoturva · 26.05.2026

Anthropicin tekoäly löysi 23 019 haavoittuvuutta – Firefoxiin tuli kerralla 271 paikkausta

Anthropic kertoi Mythos Preview -mallinsa löytäneen 23 019 haavoittuvuutta laajalti käytetyistä ohjelmistoista. Firefox sai kerralla 271 paikkausta, mutta yli 99 prosenttia löydöksistä odottaa edelleen korjausta. Suomalaislukijoille konkreettisin toimi on päivittää selain ja IoT-laitteiden firmware heti.

Anthropic Red Team – Mythos...
→
Tietoturva · 15.05.2026

KTK varoittaa: Cisco SD-WAN -haavoittuvuutta hyödynnetään jo aktiivisesti

Kyberturvallisuuskeskus on varoittanut maksimitason haavoittuvuudesta Ciscon Catalyst SD-WAN -hallintatuotteissa. Todentamaton hyökkääjä voi ohittaa kirjautumisen ja ottaa laitteen haltuunsa, ja aktiivista hyväksikäyttöä on jo havaittu. Pienelle yritykselle järkevin askel on kysyä verkkoaan hoitavalta palveluntarjoajalta, onko korjaus tehty.

Kyberturvallisuuskeskus,...
→
Varoitukset · 09.05.2026

Toinen cPanel-hätäpäivitys kymmenessä päivässä – KTK kehottaa asentamaan välittömästi

Kyberturvallisuuskeskus julkaisi 8.5.2026 vakavaksi luokitellun varoituksen kolmesta uudesta cPanel/WHM-haavoittuvuudesta. Kotisivun omistajan kannattaa kysyä webhotelliltaan, onko päivitys asennettu, ja itse hallinnoivien ylläpitäjien ajaa korjaus tänä viikonloppuna.

Kyberturvallisuuskeskus –...
→
Varoitukset · 06.05.2026

Yksi paketti, pääkäyttäjäoikeudet – Kyberturvallisuuskeskus varoittaa kriittisestä Palo Alto -aukosta

Kyberturvallisuuskeskus julkaisi 6.5.2026 kriittisen varoituksen Palo Alton PAN-OS-palomuurien haavoittuvuudesta CVE-2026-0300. Todentamaton hyökkääjä voi ottaa root-oikeudet User-ID Authentication Portal -palvelun kautta. Aktiivista hyväksikäyttöä on jo havaittu, ja ensimmäiset paikkaukset ilmestyvät 13.5.2026.

Kyberturvallisuuskeskus —...
→