高危漏洞月度总结 2025-09(16 条)
高危漏洞月度回顾 · 2025-09
本月 CISA KEV 目录新增 16 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。
本月态势
本月 16 条新增在野利用漏洞集中在网络边界与基础组件:Cisco 一次贡献 3 条(IOS/IOS XE 的 SNMP 栈溢出、Secure Firewall ASA/FTD 的缺失授权与缓冲区溢出),TP-Link 亦有 3 条路由与中继设备漏洞入列。勒索关联仅 1 条——Fortra GoAnywhere MFT 的反序列化漏洞,攻击者凭伪造的合法 license 响应签名即可触发,托管文件传输类产品仍是勒索团伙的重点目标。本月还出现多起“旧洞新用”:Adminer(2021)、TP-Link TL-WA855RE(2020)、TP-Link TL-WR841N(2023)等多年前的漏洞重新出现在野利用清单,说明暴露在互联网上的存量小型设备与 Web 工具仍是低成本入口。终端与移动侧同样值得回顾:Chromium V8 类型混淆、Android Runtime 释放后重用(可用于 Chrome 沙箱逃逸)、Linux 内核 TOCTOU 竞态,以及 WhatsApp 关联设备同步授权不完整,构成从浏览器到内核的连续攻击面。
本月收录
- CVE-2025-32463 — Sudo Sudo — 本地攻击者可借 sudo 的 -R(--chroot)选项加载不可信控制域功能实现提权。
- CVE-2025-59689 — Libraesva Email Security Gateway — 命令注入漏洞,可通过压缩格式的电子邮件附件触发命令执行。
- CVE-2025-10035 — Fortra GoAnywhere MFT — 不可信数据反序列化,攻击者凭伪造的合法 license 响应签名即可利用。 [RANSOMWARE]
- CVE-2025-20352 — Cisco IOS and IOS XE — SNMP 子系统存在栈缓冲区溢出,可导致拒绝服务。
- CVE-2021-21311 — Adminer Adminer — 服务端请求伪造,远程攻击者可借此获取潜在敏感信息。
- CVE-2025-20362 — Cisco Secure Firewall Adaptive Security Appliance and Secure Firewall Threat Defense — VPN Web 服务器存在缺失授权漏洞。
- CVE-2025-20333 — Cisco Secure Firewall Adaptive Security Appliance and Secure Firewall Threat Defense — VPN Web 服务器存在缓冲区溢出漏洞。
- CVE-2025-10585 — Google Chromium V8 — V8 JavaScript 与 WebAssembly 引擎存在类型混淆漏洞。
- CVE-2025-5086 — Dassault Systèmes DELMIA Apriso — 不可信数据反序列化漏洞,可导致远程代码执行。
- CVE-2025-38352 — Linux Kernel — TOCTOU 竞态条件漏洞,对机密性、完整性与可用性影响较大。
- CVE-2025-48543 — Android Runtime — 释放后重用漏洞,可能被用于 Chrome 沙箱逃逸并实现本地提权。
- CVE-2025-53690 — Sitecore Multiple Products — XM、XP、XC 与 Managed Cloud 存在不可信数据反序列化漏洞。
- CVE-2023-50224 — TP-Link TL-WR841N — httpd 服务存在欺骗式认证绕过,该服务默认监听 TCP 80 端口。
- CVE-2025-9377 — TP-Link Multiple Routers — Archer C7(EU) 与 TL-WR841N/ND(MS) 家长控制页存在 OS 命令注入。
- CVE-2020-24363 — TP-Link TL-WA855RE — 关键功能缺失认证,同一网段内未认证攻击者即可利用。
- CVE-2025-55177 — Meta Platforms WhatsApp — 关联设备同步消息授权不完整,导致不正确的授权问题。
数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。