#haavoittuvuus
31 artikkelia
Google korjasi Chromesta 108 tietoturva-aukkoa – 11 kriittistä, päivitä selain heti
Google julkaisi Chrome 154:n 22. syyskuuta ja korjasi kerralla 108 tietoturva-aukkoa, joista 11 luokitellaan kriittisiksi. Yhtään aukoista ei tiedetä hyödynnetyn ennen paikkausta, mutta korjaus vaatii selaimen uudelleenkäynnistyksen aktivoituakseen.
Kyberturvallisuuskeskus varoittaa – kaksi kriittistä haavoittuvuutta uhkaa yritysten verkkolaitteita
Kyberturvallisuuskeskus julkaisi 22. syyskuuta kaksi kriittistä haavoittuvuustiedotetta alle neljän tunnin sisällä: Check Pointin hallintapalvelimen ja F5:n BIG-IP-pääsynhallinnan aukot saivat molemmat CVSS-pisteet 9,8, ja kumpaakin hyödynnetään jo aktiivisesti. Molemmille on olemassa valmistajan korjaus tai väliaikainen suojauskeino, joten IT-vastaavien kannattaa tarkistaa tilanne heti.
Automaattitarkistus pysäytti WordPress-lisäosan takaportin – toinen tuore aukko yhä avoinna
WordPress.org kertoi syyskuussa, että sen kesäkuussa käyttöön ottama automaattinen turvatarkistus pysäytti heinäkuussa lisäosaan piilotetun takaportin ennen kuin yksikään sivusto ehti sitä ladata. Samaan aikaan yli 600 000 sivustolla käytössä olevasta The Events Calendar -lisäosasta paljastui kaksi kriittistä haavoittuvuutta, joista toinen mahdollistaa etätunkeutumisen ja toinen ylläpitäjän salasanan nollaamisen ilman tunnuksia. Sivuston ylläpitäjän kannattaa tarkistaa lisäosaversiot heti.
Kyberturvallisuuskeskus varoittaa kriittisestä Cisco-sähköpostihaavoittuvuudesta – päivitä nyt
Kyberturvallisuuskeskus varoittaa maksimin lähellä olevasta haavoittuvuudesta Cisco Secure Email Gateway -tuotteissa, ja Cisco on jo havainnut sitä hyväksikäytettävän. Virhe koskee yritysten ja organisaatioiden sähköpostiyhdyskäytäviä, ei kuluttajien laitteita, mutta korjaus kannattaa tehdä välittömästi.
Kyberkestävyyssäädön ilmoitusvelvoite tuli voimaan – valmistajien on nyt kerrottava tietoturva-aukoista
EU:n kyberkestävyyssäädöksen ilmoitusvelvoite astui voimaan 11. syyskuuta 2026, ja verkkoon kytkettävien laitteiden valmistajien on nyt kerrottava aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista viranomaisille tiukoin määräajoin. Kyse on kuitenkin vasta yhdestä asetuksen artiklasta, sillä täysimääräisenä säädös ja CE-merkintävaatimus alkavat vasta joulukuussa 2027.
ChatGPT:n piilokanava paljasti toisen käyttäjän Gmail-tiedot – virhe oli korjattu jo ennen julkistusta
Check Point Research löysi ChatGPT:n koodinsuoritusympäristöstä piilokanavan, jonka avulla yhden käyttäjän eristetty istunto pystyi vaihtamaan tietoa toisen käyttäjän istunnon kanssa. Osoituksena tutkijat saivat piilotetun tehtävän lukemaan uhrin ChatGPT:hen yhdistetyn Gmail-tilin sisältöä ilman että uhri huomasi mitään. OpenAI oli sulkenut haavoittuvuuden taustalla olleen palvelun jo ennen kuin raportti tavoitti yhtiön, eikä aitoa hyväksikäyttöä ole vahvistettu.
Microsoft korjasi ennätykselliset lähes 1 000 tietoturva-aukkoa – kahta jo hyödynnetään hyökkäyksissä
Microsoft korjasi 8. syyskuuta lähes tuhat tietoturva-aukkoa yhdellä kertaa, mikä rikkoo kesän ennätyksen. Kahta haavoittuvuutta hyödynnetään jo hyökkäyksissä CISA:n mukaan, ja kotikäyttäjiä kehotetaan asentamaan päivitykset viipymättä.
Chromen kuudes nollapäivähaavoittuvuus tänä vuonna vaatii käyttäjiltä päivityksen heti
Google korjasi 3. syyskuuta Chrome-selaimen V8-moottorissa olleen tyyppisekaannushaavoittuvuuden CVE-2026-85046, jota rikolliset olivat jo ehtineet hyödyntää aktiivisessa hyökkäyksessä. Kyseessä on tänä vuonna kuudes vastaava aktiivisesti hyväksikäytetty Chrome-nollapäivähaavoittuvuus, ja Yhdysvaltain CISA lisäsi sen tunnettujen hyväksikäytettyjen haavoittuvuuksien luetteloonsa. Käyttäjiä kehotetaan tarkistamaan ja käynnistämään selain uudelleen mahdollisimman pian.
EU:n kyberkestävyyssäädöksen ilmoitusvelvollisuus alkaa 11.9. – tätä se tarkoittaa suomalaisyrityksille
EU:n kyberkestävyyssäädöksen 14 artiklan ilmoitusvelvollisuus tulee sovellettavaksi 11. syyskuuta, ja sen jälkeen valmistajien on raportoitava hyväksikäytetyistä haavoittuvuuksista tiukassa aikataulussa. Suomessa Kyberturvallisuuskeskus toimii kansallisena yhteyspisteenä, mutta koko asetuksen soveltaminen CE-merkintöineen alkaa vasta joulukuussa 2027.
Kriittinen WordPress-haavoittuvuus murtaa yhä suomalaisia sivustoja
Kriittinen haavoittuvuus WordPressin ytimessä on antanut hyökkääjille pääsyn verkkosivustoille heinäkuusta 2026 lähtien, ja Kyberturvallisuuskeskus vahvistaa useita tapauksia myös suomalaisilla organisaatioilla. Murrettuja sivustoja on käytetty väärennettyjen kirjautumisikkunoiden ja haittaohjelmien levittämiseen sivustojen kävijöille.
Kyberturvallisuuskeskus muistuttaa valmistajia – haavoittuvuuksien ilmoitusvelvollisuus alkaa syyskuussa
Kyberturvallisuuskeskus kehottaa verkkoon kytkeytyvien tuotteiden valmistajia varautumaan kyberkestävyyssäädöksen mukaiseen ilmoitusvelvollisuuteen, joka alkaa 11. syyskuuta. Aktiivisesti hyväksikäytetystä haavoittuvuudesta tai vakavasta poikkeamasta on ilmoitettava ENISA:n Single Reporting Platform -alustalle jo vuorokauden kuluessa, ja viranomainen listaa yhdeksän askelta, joilla valmistaja voi valmistautua prosessiin ennen ensimmäistä oikeaa tapausta.
Vakava haavoittuvuus Macin näytönjaossa on nyt aktiivisessa hyväksikäytössä – päivitä heti
macOS:n Näytönjako-toiminnossa oleva haavoittuvuus CVE-2026-65400 mahdollistaa kirjautumisen ilman voimassa olevia tunnuksia. Alankomaiden NCSC-NL on havainnut sitä hyödynnettävän aktiivisesti, ja hyökkääjät ovat asentaneet murtautumiensa koneiden pääkäyttäjän oikeuksilla Monero-kryptolouhintaohjelmia. CISA nosti haavoittuvuuden vakavuusluokituksen kriittiseksi, vaikka se ei vielä ollut yhtiön virallisessa hyväksikäytettyjen haavoittuvuuksien luettelossa.
Saksalaispankin 30 miljoonan euron hakkerointi selvisi – pidätyksiä Euroopassa ja Brasiliassa
Saksalaisten verkkopankkiasiakkaiden tilejä tyhjennettiin marraskuussa 2023 noin 30 miljoonalla eurolla haavoittuvuuden kautta pankin ulkopuolisessa maksunvälittäjässä. Elokuussa 2026 Brasilian ja Saksan viranomaiset pidättivät epäiltyjä laajassa Operação Klonen -operaatiossa, ja kolme lisäepäiltyä pidätettiin Espanjassa ja Bulgariassa.
Zoom paikkasi kolme aukkoa – löytäjä ja yhtiö ovat eri mieltä siitä, riittääkö pelkkä kokoukseen osallistuminen
Zoom julkaisi 11. elokuuta kolme tiedotetta ja korjasi kolme haavoittuvuutta, joista kaksi sai vakavuusarvion 8,3. Aukot löytänyt A Security kutsuu hyökkäystä nollaklikkaukseksi, mutta Zoomin oma CVSS-vektori vaatii käyttäjän toimia. Hyväksikäytöstä ei ole havaintoja, ja korjattu versio on 7.1.5.
Microsoft paikkasi lähes 400 aukkoa yhdessä päivässä – syynä on tekoäly, joka etsii niitä
Elokuun Windows-päivitykset paikkaavat julkaistujen laskelmien mukaan lähes 400 haavoittuvuutta, kun taas Microsoftin oma syöte päätyy omissa tuotteissaan 461 korjaukseen. Yhtiö selittää kasvun tekoälyllä, joka käy koodia läpi aiempaa laajemmin. Aktiivisesti hyödynnettyjä aukkoja on yksi, oikeuksien korottamiseen käytettävä CVE-2026-68820.
Metabase pitää hallussaan kaikkien tietokantojen avaimet – hyökkäyskoodi on nyt julkinen
Kyberturvallisuuskeskus varoittaa kahdesta Metabasen haavoittuvuudesta, joiden vakavuus on täydet 10,0 ja joita hyödynnetään aktiivisesti. Kirjautumista ei tarvita, ja ensimmäinen aukko antaa ylläpitäjän oikeudet koko ympäristöön. Framework ja Tally ovat jo kertoneet asiakastietojen vuotamisesta.
Kukaan ei klikannut mitään – 1 367 bitcoinia katosi lompakoista, joiden avaimet oli arvattu valmiiksi
Coldcard-laitelompakoissa satunnaisluvun paikalle päätyi vuonna 2021 ohjelmallinen kaava, jota syötettiin sirun sarjanumerolla ja ajastimen lukemalla. Galaxy Research on kartoittanut kolme tyhjennysaaltoa, joissa 4 585 osoitteesta katosi 1 367 bitcoinia eli noin 88,6 miljoonaa dollaria. Coinkite on vahvistanut virheen mutta ei sitä, että se aiheutti varkaudet.
Sama venäläisryhmä oli jo siirtynyt Outlookiin, kun Suomi varoitti Zimbrasta
Tietoturvayhtiö Proofpoint kertoo, että Laundry Bear -nimellä tunnettu venäläistoimija aloitti 22. heinäkuuta kampanjan Microsoftin Outlook Web Accessia vastaan. Suomi liittyi kaksi päivää myöhemmin kansainväliseen varoitukseen, joka koski saman ryhmän edellistä kohdetta. Kampanjan OWAReaper-takaovi jää sähköpostijärjestelmään neljällä tavalla, eikä salasanan vaihto tai laitteen uudelleenasennus poista sitä.
Tekoäly ei ole tietoturvan loppu, sanoo Kyberturvallisuuskeskuksen johtava asiantuntija – tavallinen käyttäjä näkee sen päivitysten tahdissa
Traficomin Kyberturvallisuuskeskuksen johtava asiantuntija Jussi Eronen kirjoittaa Ylen kolumnissaan, ettei tekoäly ole paljastanut ohjelmistovirheistä mitään ennennäkemätöntä. Kalastelun puolella kuva on toinen, sillä keskus varoitti toukokuussa tekoälyllä tehostetusta Microsoft 365 -tilien kalastelusta. Tavalliselle käyttäjälle jää yksi keino, päivitysten asentaminen ajallaan.
Yksi sähköpostin esikatselu riitti murtoon – Suomi auttoi polttamaan venäläisvakoojien nollapäivähaavoittuvuuden
Kyberturvallisuuskeskus kertoo osallistuneensa venäläisen Laundry Bear -vakoiluryhmän hyödyntämän Zimbra-nollapäivähaavoittuvuuden koordinoituun julkistukseen. Aukko mahdollisti sähköpostien, salasanojen ja 2FA-tunnisteiden varastamisen pelkällä viestin esikatselulla ilman linkkiä tai liitettä. Haavoittuvuus paikattiin marraskuussa 2025.
Kyberturvallisuuskeskus varoittaa: kriittinen WordPress-aukko on jo hyökkääjien käytössä – päivitä heti
Kyberturvallisuuskeskus julkaisi 19.7.2026 kriittisen varoituksen WordPressin ytimen wp2shell-haavoittuvuudesta (CVSS 9,8), joka mahdollistaa autentikoimattoman etäkoodin suorituksen. Korjatut versiot ovat 6.8.6, 6.9.5 ja 7.0.2, ja hyväksikäyttöä on jo havaittu. Sivustonomistajan on päivitettävä heti ja tarkistettava mahdollisen murron merkit.
Noin 20 suomalaisorganisaatiota murrettiin vanhalla verkkolaitteen heikkoudella – näin hyökkäys eteni
Ylen mukaan noin 20 suomalaisen organisaation verkkolaitteissa oli heikkous, jota Venäjän FSB:n 16. keskus hyödynsi murtautuakseen verkkoihin. Ensisijainen reitti oli vanhentunut SNMP, ei Ciscon Smart Install -aukko. Kotikäyttäjän kytkös on alavirrassa: murroista vuotava tieto ruokkii uskottavampia kalasteluviestejä.
EU nimesi Suomen Venäjän kyberhyökkäysten kohteeksi – suurimmat kybersanktiot tähän mennessä
Euroopan unionin neuvosto nimesi 13. heinäkuuta Suomen yhdeksän jäsenvaltion joukkoon, joita Venäjän FSB:n 16. keskus on iskenyt, ja hyväksyi Kaja Kallasin mukaan unionin suurimman kybersanktiopaketin. Ulkoministeri Elina Valtonen kutsui Venäjän suurlähettilään puhutteluun. Suoraa kuluttajakytköstä on vähän, mutta Kyberturvallisuuskeskus varoitti samalla heikosti suojatuista verkkolaitteista.
Tutkijat löysivät reikiä AirDropista ja Androidin pikajaosta – yli 5 miljardia laitetta altis
Saksalaisen CISPA-tutkimuskeskuksen tutkijat löysivät kuusi haavoittuvuutta Applen AirDropista ja Androidin Quick Sharesta. Aukot koskevat yli viittä miljardia laitetta, mutta kyse on todistuskappaleista eikä yhtään hyökkäystä ole raportoitu. Suurin osa aukoista vain kaataa jakopalvelun. Näkyvyyden rajaaminen yhteystietoihin ja ominaisuuden sulkeminen käyttämättömänä riittää suojaksi.
Apple julkaisi tietoturvapäivitykset – asenna iOS 26.5.2 nyt, älä odota kuukautta
Apple julkaisi 29.6.2026 tietoturvapäivitykset iPhoneille, iPadeille ja Maceille. Vajaat 30 korjausta paikkaavat aukkoja muun muassa WebKit-selainmoottorissa ja laitteen ytimessä. Yhtään aukkoa ei tiettävästi ehditty käyttää hyökkäyksiin, mutta päivittämätön laite muuttuu kohteeksi heti, kun korjausten yksityiskohdat ovat julkisia.
Microsoft paikkasi lähes 200 aukkoa kerralla — tärkein teko sinulle on yksi nappi
Microsoft julkaisi 10.6.2026 kaikkien aikojen suurimman paikkatiistain ja korjasi noin 200 haavoittuvuutta, joista 33 on luokiteltu kriittisiksi. Kolme aukoista oli julkisesti paljastettu ennen paikkausta, mutta aktiivisia hyökkäyksiä ei ole raportoitu. Tekoälyavusteinen aukkojen etsintä ajaa nyt ennätysmääriä.
Kyberturvallisuuskeskus varoittaa Check Pointin VPN-aukosta — hyökkääjät pääsevät sisään ilman tunnuksia
Check Pointin VPN-tuotteista löytyi kriittinen tunnistautumisen ohitus (CVE-2026-50751, CVSS 9.3), jota hyökkääjät ovat hyödyntäneet nollapäivänä toukokuusta lähtien. Kyberturvallisuuskeskus kehottaa päivittämään heti ja poistamaan vanhentuneen IKEv1-protokollan käytöstä. Tavalliselle etätyöntekijälle uhka on välillinen mutta todellinen — työnantajan VPN voi olla kiristyshaittaohjelman sisäänkäynti.
Anthropicin tekoäly löysi 23 019 haavoittuvuutta – Firefoxiin tuli kerralla 271 paikkausta
Anthropic kertoi Mythos Preview -mallinsa löytäneen 23 019 haavoittuvuutta laajalti käytetyistä ohjelmistoista. Firefox sai kerralla 271 paikkausta, mutta yli 99 prosenttia löydöksistä odottaa edelleen korjausta. Suomalaislukijoille konkreettisin toimi on päivittää selain ja IoT-laitteiden firmware heti.
KTK varoittaa: Cisco SD-WAN -haavoittuvuutta hyödynnetään jo aktiivisesti
Kyberturvallisuuskeskus on varoittanut maksimitason haavoittuvuudesta Ciscon Catalyst SD-WAN -hallintatuotteissa. Todentamaton hyökkääjä voi ohittaa kirjautumisen ja ottaa laitteen haltuunsa, ja aktiivista hyväksikäyttöä on jo havaittu. Pienelle yritykselle järkevin askel on kysyä verkkoaan hoitavalta palveluntarjoajalta, onko korjaus tehty.
Toinen cPanel-hätäpäivitys kymmenessä päivässä – KTK kehottaa asentamaan välittömästi
Kyberturvallisuuskeskus julkaisi 8.5.2026 vakavaksi luokitellun varoituksen kolmesta uudesta cPanel/WHM-haavoittuvuudesta. Kotisivun omistajan kannattaa kysyä webhotelliltaan, onko päivitys asennettu, ja itse hallinnoivien ylläpitäjien ajaa korjaus tänä viikonloppuna.
Yksi paketti, pääkäyttäjäoikeudet – Kyberturvallisuuskeskus varoittaa kriittisestä Palo Alto -aukosta
Kyberturvallisuuskeskus julkaisi 6.5.2026 kriittisen varoituksen Palo Alton PAN-OS-palomuurien haavoittuvuudesta CVE-2026-0300. Todentamaton hyökkääjä voi ottaa root-oikeudet User-ID Authentication Portal -palvelun kautta. Aktiivista hyväksikäyttöä on jo havaittu, ja ensimmäiset paikkaukset ilmestyvät 13.5.2026.