高危漏洞月度总结 2025-07(20 条)

高危漏洞月度回顾 · 2025-07

本月 CISA KEV 目录新增 20 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。

本月态势:本月 CISA KEV 新增 20 条,微软 SharePoint 是绝对焦点,三个漏洞同日收录且全部标注勒索关联,其中 CVE-2025-53770 为本地部署版反序列化远程代码执行,与另外两条越权、欺骗漏洞可串联成完整攻击链。Citrix NetScaler ADC/Gateway 的内存越界读取同样带勒索标记,印证边界与网关设备仍是勒索团伙首选入口。厂商面上思科 ISE 贡献两条 API 注入,Google Chromium 的 V8 与 ANGLE 两个组件同日入列,显示浏览器引擎零日持续活跃。值得注意的是本月回填了 PHPMailer、Ruby on Rails、Zimbra、MRLG 等 2014—2019 年的老旧漏洞,说明历史组件仍被大规模武器化。

本月收录

  • CVE-2023-2533 — PaperCut NG/MF — 跨站请求伪造漏洞,特定条件下可被利用篡改安全相关配置。
  • CVE-2025-20337 — Cisco Identity Services Engine — ISE 与 ISE-PIC 特定 API 注入漏洞,源于用户输入校验不足。
  • CVE-2025-20281 — Cisco Identity Services Engine — 同一类 API 注入缺陷,用户输入校验不足可被远程利用。
  • CVE-2025-2775 — SysAid SysAid On-Prem — Checkin 处理功能存在 XML 外部实体引用,可致管理员权限操作。
  • CVE-2025-2776 — SysAid SysAid On-Prem — Server URL 处理功能存在同类 XXE 缺陷,同样可获管理员权限。
  • CVE-2025-6558 — Google Chromium — ANGLE 与 GPU 输入验证不当,远程攻击者可借特制页面利用。
  • CVE-2025-54309 — CrushFTP CrushFTP — 未启用 DMZ 代理时 AS2 校验处理不当,可被远程攻击者利用。
  • CVE-2025-49704 — Microsoft SharePoint — 代码注入漏洞,授权攻击者可经网络执行任意代码。 [RANSOMWARE]
  • CVE-2025-49706 — Microsoft SharePoint — 认证不当漏洞,授权攻击者可在网络上实施欺骗。 [RANSOMWARE]
  • CVE-2025-53770 — Microsoft SharePoint — 本地部署版反序列化不受信数据,未授权攻击者远程执行代码。 [RANSOMWARE]
  • CVE-2025-25257 — Fortinet FortiWeb — SQL 注入,未认证攻击者可用特制 HTTP 请求执行 SQL 代码或命令。
  • CVE-2025-47812 — Wing FTP Server Wing FTP Server — 空字节中和不当,可向用户会话注入任意 Lua 代码。
  • CVE-2025-5777 — Citrix NetScaler ADC and Gateway — 输入校验不足导致越界读取,可造成内存越界读取。 [RANSOMWARE]
  • CVE-2019-9621 — Synacor Zimbra Collaboration Suite (ZCS) — ProxyServlet 组件存在服务器端请求伪造漏洞。
  • CVE-2019-5418 — Rails Ruby on Rails — Action View 路径遍历,特制 Accept 头配合 render file 可读文件。
  • CVE-2016-10033 — PHP PHPMailer — mail() 函数未净化用户输入,导致命令注入漏洞。
  • CVE-2014-3931 — Looking Glass Multi-Router Looking Glass (MRLG) — 缓冲区溢出,可致任意内存写入与内存破坏。
  • CVE-2025-6554 — Google Chromium V8 — 类型混淆,远程攻击者可经特制 HTML 页面任意读写。
  • CVE-2025-48928 — TeleMessage TM SGNL — 核心转储文件暴露至未授权控制范围,存在敏感信息泄露风险。
  • CVE-2025-48927 — TeleMessage TM SGNL — Spring Boot Actuator 资源初始化采用不安全默认配置。

数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。