Tietoturva syötteet

Kyberturvallisuuskeskus

  • Kyberturvallisuuden vanhan sanonnan mukaan kello alkaa tikittää silloin, kun haavoittuvuus löydetään. Nykyisessä uhkaympäristössä sekä teknologisen kehityksen myötä sekuntiviisari lähtee liikkeelle jo paljon aikaisemmin. Ensimmäiset sekunnit kuluvat siitä hetkestä lähtien, kun haavoittuvuus syntyy. Oli haavoittuvuuden syynä sitten ohjelmistovirhe, epäonnistunut päivitys tai jokin muu syy. Kun haavoittuvuus on syntynyt, käynnistyy näkymätön kilpajuoksu […]
  • WordPress julkaisi korjaukset kahteen haavoittuvuuteen, joiden ketjuttaminen (wp2shell) mahdollistaa etäkoodin suorittamisen haavoittuvissa WordPress-asennuksissa ilman tunnistautumista. Haavoittuvuutta hyväksikäyttämällä on toteutettu useita onnistuneita tietomurtoja myös Suomessa, joten haavoittuvuudelle alttiille palvelimille tulee korjauksen välittömän asentamisen lisäksi myös suorittaa tutkinta todennäköisen tapahtuneen tietomurron varalta.
  • Viime vuosien aikana lukuisat kotimaiset organisaatiot ovat joutuneet tietomurron kohteeksi haavoittuvan tai heikosti suojatun verkkolaitteen- tai palvelun vuoksi. Verkkolaitteiden suojaamiseen ja valvontaan on tärkeää kohdentaa riittävästi resursseja. Organisaatioiden tulee varautua ja harjoitella mahdollisten poikkeamatilanteiden varalta.
  • Pikaviestisovellus WhatsApp ottaa käyttöön uuden ominaisuuden, jossa puhelinnumeron sijasta voi varata ja käyttää käyttäjätunnusta viestimiseen. Käyttäjätunnukset voivat parantaa yksityisyyttä vähentämällä puhelinnumeron näkyvyyttä, mutta samalla mahdollistavat uskottavia huijauksia. Siksi käyttäjien ja organisaatioiden on jatkossakin kiinnitettävä huomiota yhteydenottojen aitouden varmistamiseen.
  • Tietoturvatutkija on julkaissut Linux Kernelissä olevan haavoittuvuuden nimeltä IPV6_FRAG_ESCAPE. Haavoittuvuuden hyväksikäytön mahdollistava proof-of-concept-koodi on julkisesti saatavilla. Proof-of-concept koskee Linux kernel 6.12-versiota, joka on käytössä muun muassa AlmaLinux 10:ssä, CentOS Stream 10:ssä ja Red Hat Enterprise Linux 10:ssä. AlmaLinux-ohjelmiston osalta on olemassa päivitys tai mitigointikeino. Haavoittuvia kernel-versioita ovat 6.12 lisäksi myös […]
  • Kesäkuun kybersäässä nähtiin tummia pilviä maailmanlaajuisen FortiBleed-hyökkäyskampanjan myötä, mutta Suomessa myrskyltä vältyttiin toistaiseksi. Kuukausi toi myös mukanaan kesälomakaudelle tyypilliset huijaukset
  • Kesäkuussa 2026 paljastunut FortiBleed-kampanja on yksi vuoden merkittävimmistä maailmanlaajuisista kyberhyökkäyksistä. Se koskee erityisesti Fortinetin FortiGate-palomuureja ja SSL-VPN-laitteita, joihin on kohdistunut tietomurtoja ja tietomurron yrityksiä aiemmin vuotaneita ja varastettuja kirjautumistunnuksia hyväksikäyttäen. Kyberturvallisuuskeskus on kartoittanut suomalaisia kohdeorganisaatioita ja antanut toimenpideohjeita tapaukseen liittyen.

Tietoturva – Traficom

Päivittäinen haavoittuvuuskooste (Kyberturvallisuuskeskus)

  • Classification: Severe, Solution: Official Fix, Exploit Maturity: Not Defined, CVSSv4.0: 8.5, CVEs: CVE-2025-59172, CVE-2025-59177, CVE-2025-59178, CVE-2025-59180, CVE-2025-59181, Summary: CVE-2025-59172 8.5 Improper Neutralization of Special Elements used in an OS Command Vulnerability CVE-2025-59177 6.8 Generation of Error Message Containing Sensitive Information Vulnerability CVE-2025-59178 4.8 Exposure of Sensitive System Information to an […]
  • Classification: Severe, Solution: Official Fix, Exploit Maturity: Not Defined, CVSSv4.0: 9.3, CVEs: CVE-2026-55971, CVE-2026-48144, CVE-2026-43871, CVE-2026-48145, CVE-2026-48586, CVE-2026-55968, CVE-2026-55969, CVE-2026-58389, CVE-2026-58662, Summary: CVE-2026-55971 9.3 Apache Thrift: C++ ZLIB heap buffer overflow (write) in THeaderTransport::untransform() CVE-2026-48144 9.1 Apache Thrift: c_glib TLS Client Missing Hostname Verification CVE-2026-43871 8.7 Apache Thrift: TCompactProtocol varint […]
  • Classification: Severe, Solution: Official Fix, Exploit Maturity: Not Defined, CVSSv3.1: 8.4, CVEs: CVE-2026-59686, CVE-2026-59687, CVE-2026-59688, CVE-2026-59689, CVE-2026-59690, Summary: Progress Software: Progress LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF, and Multi Tenant CVE-2026-59686 8.4 OS Command Injection via Management Interface CVE-2026-59687 8.4 OS Command Injection via Geo Location […]
  • Classification: Critical, Solution: Official Fix, Exploit Maturity: Proof-of-Concept, CVSSv3.1: 9.8, CVEs: CVE-2026-61511, Summary: vBulletin 5.x through 5.7.5 and 6.x through 6.2.1 contains an eval injection vulnerability in the vB5_Template_Runtime::runMaths() method within the template runtime that allows unauthenticated remote attackers to execute arbitrary PHP code by supplying crafted input through the […]
  • Classification: Critical, Solution: Not Defined, Exploit Maturity: Unproven, CVSSv3.1: 9.8, CVEs: CVE-2026-51303, CVE-2026-51297, CVE-2026-51304, Summary: CVE-2026-51303 9.8 A use-after-free (UAF) vulnerability was discovered in the core parsing component of SQLite 3.41. The flaw occurs because the program frees an ExprList object via sqlite3ExprListDelete and then subsequently accesses the dangling pointer […]
  • Classification: Critical, Solution: Official Fix, Exploit Maturity: Not Defined, CVSSv3.1: None, CVEs: CVE-2026-64783, CVE-2026-64776, CVE-2026-64775, CVE-2026-64774, CVE-2026-64772, CVE-2026-64771, CVE-2026-64770, CVE-2026-64769, CVE-2026-64768, CVE-2026-64767, CVE-2026-64766, CVE-2026-64765, CVE-2026-64764, CVE-2026-64763, CVE-2026-64762, CVE-2026-64758, CVE-2026-64757, CVE-2026-64755, CVE-2026-64754, CVE-2026-64751 (+144 other associated CVEs), Summary: Apple has released new versions of multiple software with security content iOS 26.6 […]
  • Classification: Critical, Solution: Official Fix, Exploit Maturity: Functional, CVSSv3.1: 10.0, CVEs: CVE-2026-16812, CVE-2026-17192, CVE-2026-17191, Summary: CVE-2026-16812 10.0 This issue was discovered externally and is known to be actively exploited. VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality […]