Kyberturvallisuuskeskus
- Kyberturvallisuuden vanhan sanonnan mukaan kello alkaa tikittää silloin, kun haavoittuvuus löydetään. Nykyisessä uhkaympäristössä sekä teknologisen kehityksen myötä sekuntiviisari lähtee liikkeelle jo paljon aikaisemmin. Ensimmäiset sekunnit kuluvat siitä hetkestä lähtien, kun haavoittuvuus syntyy. Oli haavoittuvuuden syynä sitten ohjelmistovirhe, epäonnistunut päivitys tai jokin muu syy. Kun haavoittuvuus on syntynyt, käynnistyy näkymätön kilpajuoksu […]
- WordPress julkaisi korjaukset kahteen haavoittuvuuteen, joiden ketjuttaminen (wp2shell) mahdollistaa etäkoodin suorittamisen haavoittuvissa WordPress-asennuksissa ilman tunnistautumista. Haavoittuvuutta hyväksikäyttämällä on toteutettu useita onnistuneita tietomurtoja myös Suomessa, joten haavoittuvuudelle alttiille palvelimille tulee korjauksen välittömän asentamisen lisäksi myös suorittaa tutkinta todennäköisen tapahtuneen tietomurron varalta.
- Viime vuosien aikana lukuisat kotimaiset organisaatiot ovat joutuneet tietomurron kohteeksi haavoittuvan tai heikosti suojatun verkkolaitteen- tai palvelun vuoksi. Verkkolaitteiden suojaamiseen ja valvontaan on tärkeää kohdentaa riittävästi resursseja. Organisaatioiden tulee varautua ja harjoitella mahdollisten poikkeamatilanteiden varalta.
- Pikaviestisovellus WhatsApp ottaa käyttöön uuden ominaisuuden, jossa puhelinnumeron sijasta voi varata ja käyttää käyttäjätunnusta viestimiseen. Käyttäjätunnukset voivat parantaa yksityisyyttä vähentämällä puhelinnumeron näkyvyyttä, mutta samalla mahdollistavat uskottavia huijauksia. Siksi käyttäjien ja organisaatioiden on jatkossakin kiinnitettävä huomiota yhteydenottojen aitouden varmistamiseen.
- Tietoturvatutkija on julkaissut Linux Kernelissä olevan haavoittuvuuden nimeltä IPV6_FRAG_ESCAPE. Haavoittuvuuden hyväksikäytön mahdollistava proof-of-concept-koodi on julkisesti saatavilla. Proof-of-concept koskee Linux kernel 6.12-versiota, joka on käytössä muun muassa AlmaLinux 10:ssä, CentOS Stream 10:ssä ja Red Hat Enterprise Linux 10:ssä. AlmaLinux-ohjelmiston osalta on olemassa päivitys tai mitigointikeino. Haavoittuvia kernel-versioita ovat 6.12 lisäksi myös […]
- Kesäkuun kybersäässä nähtiin tummia pilviä maailmanlaajuisen FortiBleed-hyökkäyskampanjan myötä, mutta Suomessa myrskyltä vältyttiin toistaiseksi. Kuukausi toi myös mukanaan kesälomakaudelle tyypilliset huijaukset
- Kesäkuussa 2026 paljastunut FortiBleed-kampanja on yksi vuoden merkittävimmistä maailmanlaajuisista kyberhyökkäyksistä. Se koskee erityisesti Fortinetin FortiGate-palomuureja ja SSL-VPN-laitteita, joihin on kohdistunut tietomurtoja ja tietomurron yrityksiä aiemmin vuotaneita ja varastettuja kirjautumistunnuksia hyväksikäyttäen. Kyberturvallisuuskeskus on kartoittanut suomalaisia kohdeorganisaatioita ja antanut toimenpideohjeita tapaukseen liittyen.
Tietoturva – Traficom
- Puutteellisesti suojatut tai vanhentuneet laitteet, sovellukset ja palvelut voivat muodostaa vakavan tietoturvariskin. Suojelupoliisin ja Puolustusvoimien tuore varoitus Venäjän kybertoiminnasta muistuttaa, että yksikin suojaamaton verkkolaite voi tarjota hyökkääjälle pääsyn organisaation verkkoon. Tämän jälkeen laitetta voidaan hyödyntää esimerkiksi kybervakoilussa tai muussa rikollisessa toiminnassa.
- WhatsAppin käyttäjätunnukset voivat parantaa yksityisyyttä, mutta myös lisätä uskottavien huijausyritysten riskiä. Organisaatioiden kannattaa varata oma käyttäjätunnuksensa hyvissä ajoin.
- FortiBleed-hyökkäyskampanja on vaarantanut myös suomalaisten organisaatioiden tietoja. Traficomin Kyberturvallisuuskeskus suosittelee tarkistamaan Fortinet-laitteet.
- Vuoden 2026 ensimmäinen puolisko osoittaa, että kyberuhkataso on edelleen kohonneella tasolla Suomessa. Merkittävimmät muutokset liittyvät tekoälyn kasvavaan hyödyntämiseen, hyökkäysten automatisoitumiseen sekä kehittyneisiin kalastelumenetelmiin. Samalla toimitusketjuriskit, haavoittuvuuksien määrän lisääntyminen ja nopea hyväksikäyttö sekä tekoälyjärjestelmiin kohdistuvat uudet uhkat korostavat jatkuvan varautumisen merkitystä.
- Kesälomakausi ja sijaisjärjestelyt luovat otollisen maaperän toimitusjohtajahuijauksille. Kyberrikolliset hyödyntävät sosiaalista manipulointia, heikkoja prosesseja ja ajankohtaisia tilanteita houkutellakseen organisaatioita tekemään virheellisiä maksusuorituksia tai luovuttamaan luottamuksellisia tietoja.
- Liikenne- ja viestintävirasto Traficomin Kyberturvallisuuskeskus muistuttaa, että arjen kyberturvallisuudesta kannattaa huolehtia myös kesälomakaudella. Kesällä kannattaa varautua matkailuun liittyviin huijauksiin ja pitää laitteet ajan tasalla.
- Kyberkestävyyssäädös tuo ensimmäistä kertaa EU:n markkinoille tuotetason kyberturvallisuusvaatimukset ohjelmistoille ja laitteille. 1.6.2026 voimaan tuleva laki täydentää EU:n säädöstä ja määrittelee toimintatavat Suomessa. Lisäksi laki täydentää verkkotunnuksia koskevaa sääntelyä.
Päivittäinen haavoittuvuuskooste (Kyberturvallisuuskeskus)
- Classification: Severe, Solution: Official Fix, Exploit Maturity: Not Defined, CVSSv4.0: 8.5, CVEs: CVE-2025-59172, CVE-2025-59177, CVE-2025-59178, CVE-2025-59180, CVE-2025-59181, Summary: CVE-2025-59172 8.5 Improper Neutralization of Special Elements used in an OS Command Vulnerability CVE-2025-59177 6.8 Generation of Error Message Containing Sensitive Information Vulnerability CVE-2025-59178 4.8 Exposure of Sensitive System Information to an […]
- Classification: Severe, Solution: Official Fix, Exploit Maturity: Not Defined, CVSSv4.0: 9.3, CVEs: CVE-2026-55971, CVE-2026-48144, CVE-2026-43871, CVE-2026-48145, CVE-2026-48586, CVE-2026-55968, CVE-2026-55969, CVE-2026-58389, CVE-2026-58662, Summary: CVE-2026-55971 9.3 Apache Thrift: C++ ZLIB heap buffer overflow (write) in THeaderTransport::untransform() CVE-2026-48144 9.1 Apache Thrift: c_glib TLS Client Missing Hostname Verification CVE-2026-43871 8.7 Apache Thrift: TCompactProtocol varint […]
- Classification: Severe, Solution: Official Fix, Exploit Maturity: Not Defined, CVSSv3.1: 8.4, CVEs: CVE-2026-59686, CVE-2026-59687, CVE-2026-59688, CVE-2026-59689, CVE-2026-59690, Summary: Progress Software: Progress LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF, and Multi Tenant CVE-2026-59686 8.4 OS Command Injection via Management Interface CVE-2026-59687 8.4 OS Command Injection via Geo Location […]
- Classification: Critical, Solution: Official Fix, Exploit Maturity: Proof-of-Concept, CVSSv3.1: 9.8, CVEs: CVE-2026-61511, Summary: vBulletin 5.x through 5.7.5 and 6.x through 6.2.1 contains an eval injection vulnerability in the vB5_Template_Runtime::runMaths() method within the template runtime that allows unauthenticated remote attackers to execute arbitrary PHP code by supplying crafted input through the […]
- Classification: Critical, Solution: Not Defined, Exploit Maturity: Unproven, CVSSv3.1: 9.8, CVEs: CVE-2026-51303, CVE-2026-51297, CVE-2026-51304, Summary: CVE-2026-51303 9.8 A use-after-free (UAF) vulnerability was discovered in the core parsing component of SQLite 3.41. The flaw occurs because the program frees an ExprList object via sqlite3ExprListDelete and then subsequently accesses the dangling pointer […]
- Classification: Critical, Solution: Official Fix, Exploit Maturity: Not Defined, CVSSv3.1: None, CVEs: CVE-2026-64783, CVE-2026-64776, CVE-2026-64775, CVE-2026-64774, CVE-2026-64772, CVE-2026-64771, CVE-2026-64770, CVE-2026-64769, CVE-2026-64768, CVE-2026-64767, CVE-2026-64766, CVE-2026-64765, CVE-2026-64764, CVE-2026-64763, CVE-2026-64762, CVE-2026-64758, CVE-2026-64757, CVE-2026-64755, CVE-2026-64754, CVE-2026-64751 (+144 other associated CVEs), Summary: Apple has released new versions of multiple software with security content iOS 26.6 […]
- Classification: Critical, Solution: Official Fix, Exploit Maturity: Functional, CVSSv3.1: 10.0, CVEs: CVE-2026-16812, CVE-2026-17192, CVE-2026-17191, Summary: CVE-2026-16812 10.0 This issue was discovered externally and is known to be actively exploited. VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality […]
