高危漏洞月度总结 2025-06(20 条)

高危漏洞月度回顾 · 2025-06

本月 CISA KEV 目录新增 20 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。

本月态势

本月 20 条新增在野利用漏洞横跨网络边界设备、终端操作系统与开源组件,其中网络与路由设备仍是重灾区——Citrix NetScaler、Fortinet FortiOS、D-Link、TP-Link、ASUS 合计 6 条。Qualcomm 以 3 条芯片组漏洞成为单一厂商收录最多者,Apple、Microsoft、Google 各贡献 1 条影响面广泛的终端/浏览器漏洞。勒索软件关联仅 1 条,为 2019 年的 Fortinet FortiOS 硬编码凭据漏洞,表明攻击者仍在复活老旧的凭据类缺陷。值得注意的是,本月多条为 2019—2023 年的旧 CVE(ASUS、Linux Kernel、TP-Link、D-Link),反映补丁滞后的存量资产持续被在野利用。Craft CMS 同月收录两条(未认证参数污染与代码注入),提示开源 CMS 宜整体升级而非逐洞修补。

本月收录

  • CVE-2025-6543 — N/A — Citrix NetScaler ADC and Gateway — 缓冲区溢出可致非预期控制流与拒绝服务,需特定配置方可触发。
  • CVE-2019-6693 — N/A — Fortinet FortiOS — 硬编码凭据,可解密 FortiOS 配置备份文件中的敏感数据。 [RANSOMWARE]
  • CVE-2024-0769 — N/A — D-Link DIR-859 Router — HTTP POST 处理组件 /hedwig.cgi 存在路径穿越,可读取任意文件。
  • CVE-2024-54085 — N/A — AMI MegaRAC SPx — Redfish Host Interface 存在欺骗型认证绕过,可劫持服务器管理平面。
  • CVE-2023-0386 — N/A — Linux Kernel — setuid 文件所有权管理不当,本地攻击者可越权执行并提升权限。
  • CVE-2023-33538 — N/A — TP-Link Multiple Routers — /userRpm/WlanNetworkRpm 组件存在命令注入,可远程执行任意命令。
  • CVE-2025-43200 — N/A — Apple Multiple Products — 处理经 iCloud 共享的恶意照片或视频时可触发未明确说明的漏洞。
  • CVE-2025-33053 — N/A — Microsoft Windows — 外部可控文件名或路径,可从远程 WebDAV 位置执行代码。
  • CVE-2025-24016 — N/A — Wazuh Wazuh Server — 不可信数据反序列化,可在 Wazuh 服务器上远程执行代码。
  • CVE-2024-42009 — N/A — Roundcube Webmail — 跨站脚本漏洞,攻击者可借恶意邮件窃取并冒名发送邮件。
  • CVE-2025-32433 — N/A — Erlang Erlang/OTP — SSH 服务器关键功能缺失认证,可执行任意命令。
  • CVE-2025-5419 — N/A — Google Chromium V8 — 越界读写漏洞,可通过特制页面触发堆内存破坏。
  • CVE-2025-21479 — N/A — Qualcomm Multiple Chipsets — 授权校验不当,未授权命令执行导致内存破坏。
  • CVE-2025-21480 — N/A — Qualcomm Multiple Chipsets — 授权校验不当,未授权命令执行导致内存破坏。
  • CVE-2025-27038 — N/A — Qualcomm Multiple Chipsets — Adreno GPU 驱动渲染图形时存在释放后重用,可致内存破坏。
  • CVE-2021-32030 — N/A — ASUS Routers — Lyra Mini 与 GT-AC2900 认证不当,可未授权访问管理界面。
  • CVE-2025-3935 — N/A — ConnectWise ScreenConnect — 认证不当,可实施 ViewState 代码注入攻击。
  • CVE-2025-35939 — N/A — Craft CMS Craft CMS — 外部可控假定不可变 Web 参数,未认证客户端可注入数据。
  • CVE-2024-56145 — N/A — Craft CMS Craft CMS — 代码注入,php.ini 开启 register_argc_argv 时可远程执行代码。
  • CVE-2023-39780 — N/A — ASUS RT-AX55 Routers — OS 命令注入,已认证远程攻击者可执行任意命令。

数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。