Kaksi kriittistä tietoturva-aukkoa samalla viikolla — toista käytetään jo hyväksi: päivitä heti

Kriittiset tietoturva-aukot paljastuivat samalla viikolla, ja WordPressin haavoittuvuutta on jo käytetty hyväksi.

Sormi painaa näppäimistöä pimeässä – CSAM-ilmiö liittyy verkossa tapahtuvaan rikolliseen toimintaan

9,8 kymmenestä.

Sen vakavuusarvion saivat sekä Zoomin että WordPressin tällä viikolla paljastuneet tietoturva-aukot.

CVSS-turvaasteikolla lukema tarkoittaa kriittistä.

Kahden maailman käytetyimmän digitaalisen työkalun haavoittuvuudet julkistettiin päivien välein toisistaan.

Kumpikin mahdollistaa hyökkääjälle pääsyn järjestelmään ilman, että uhrin tarvitsee tehdä mitään.

Ja toista näistä aukoista hyödynnetään jo aktiivisesti.

Zoom-tili voidaan kaapata verkon yli

Zoom julkaisi 14. heinäkuuta tietoturvatiedotteen, joka koskee suosittua Windows-työpöytäsovellusta.

Haavoittuvuus CVE-2026-53412 sai CVSS-vakavuusasteikolla arvon 9,8.

Kyse on puutteellisesta syötteen validoinnista, joka mahdollistaa Zoom-tilin haltuunoton verkkoyhteyden kautta ilman kirjautumista.

Ongelman löysi Zoomin oma tietoturvatiimi Zoom Offensive Security.

Aukko koskee Zoom Workplace for Windows -sovellusta ennen versiota 7.0.0 sekä VDI-asiakassovellusta ennen versioita 7.0.10, 6.6.15 ja 6.5.18.

Onnistunut hyökkäys ei vaadi uhrilta minkäänlaisia toimenpiteitä.

Mitä kaappauksessa menetetään?

Zoom-tilin kaappaus ei tarkoita pelkästään kutsumattoman vieraan ilmestymistä seuraavaan etäpalaveriin.

Hyökkääjä saa hallintaansa tallennetun keskusteluhistorian, yhteystiedot ja mahdollisesti myös yrityksen kertakirjautumistunnukset.

Organisaatioissa, joissa Zoom on liitetty osaksi laajempaa IT-infrastruktuuria, yksittäinen murrettu tili voi toimia avaimena muihin järjestelmiin.

Zoomin mukaan haavoittuvuutta ei ole tiettävästi vielä käytetty hyväksi.

Korjaus on jo saatavilla, ja yhtiö kehottaa päivittämään sovelluksen viimeisimpään versioon välittömästi.

LUE LISÄÄ: Tutkijat varoittavat: älykkyys ei suojaa huijaukselta – ja juuri tämä hyvä luonteenpiirre tekee ihmisestä helpon kohteen

WordPress-aukko on vieläkin vaarallisempi

Satojen miljoonien verkkosivustojen moottorina toimivassa WordPressissä paljastui kaksi haavoittuvuutta.

Ne ketjuttamalla hyökkääjä pystyy suorittamaan mielivaltaista koodia suoraan palvelimella.

Traficomin Kyberturvallisuuskeskus julkaisi asiasta haavoittuvuustiedotteen 18/2026 19. heinäkuuta.

Yksittäin haavoittuvuudet ovat kohtalaisia tai vakavia, mutta yhdessä ne muodostavat kriittisen hyökkäysketjun, joka mahdollistaa etäkoodin suorittamisen täysin ilman tunnistautumista.

Nainen pohtii päätöstä tietokoneen ääressä – aivot voivat tehdä valinnan ennen tietoisuutta
Zoom- ja WordPress-käyttäjien kannattaa toimia nopeasti.

Hyökkäyksiä on jo käynnissä

Kyberturvallisuuskeskus varoittaa, että wp2shell-ketjun hyväksikäyttöä on jo havaittu.

Julkisia hyökkäystyökaluja on jo levityksessä.

Laajamittaisen väärinkäytön alkaessa päivittämättömät palvelimet voidaan olettaa murretuiksi.

Kriittinen hyökkäysketju koskee WordPress-versioita 6.9.0–6.9.4 ja 7.0.0–7.0.1.

WordPress on julkaissut korjatut versiot 6.8.6 ja 6.9.5, ja haavoittuviin asennuksiin on tehty pakotettuja automaattipäivityksiä.

Kyberturvallisuuskeskus kehottaa silti jokaista ylläpitäjää varmistamaan päivityksen onnistumisen käsin.

Näin suojaat itsesi heti

Zoom-käyttäjänä tarkista Windows-sovelluksesi versio ja päivitä se vähintään versioon 7.0.0.

WordPress-sivuston ylläpitäjänä varmista, että asennuksesi on päivitetty versioon 6.8.6, 6.9.5 tai 7.0.2.

Kyberturvallisuuskeskus kehottaa lisäksi tarkistamaan haavoittuvien palvelimien lokitiedot murtojälkien varalta ja ottamaan levy- ja muistidumpit talteen tietomurtotutkintaa varten.

Jos WordPress-päivitystä ei voi asentaa heti, Kyberturvallisuuskeskuksen tiedotteesta löytyy ohje väliaikaisen suojauslisäosan asentamiseen.

Miksi tilanne on poikkeuksellinen

Kahden näin laajasti käytetyn järjestelmän kriittisten aukkojen paljastuminen samalla viikolla on harvinaista.

Zoomia käyttävät miljoonat ihmiset ja organisaatiot päivittäin etäpalavereihin.

WordPress pyörittää arviolta yli 40 prosenttia maailman kaikista verkkosivustoista.

Kummassakin tapauksessa hyökkäys onnistuu ilman, että kohteen tarvitsee klikata mitään tai kirjautua mihinkään.

Päivitykset kannattaa asentaa heti.

LUE SEURAAVAKSI TÄMÄ: Palautushuijaus 2.0: tekoälyn avulla huijataan rahat takaisin tuotteista, jotka eivät ole oikeasti rikki

Suosittelemme