高危漏洞月度总结 2025-10(31 条)

高危漏洞月度回顾 · 2025-10

本月 CISA KEV 目录新增 31 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。

本月态势

本月 KEV 新增 31 条,Microsoft 以 6 条居首,Adobe、Dassault Systèmes 各 2 条,Oracle E-Business Suite 两条均被标注勒索关联。最值得注意的是 Oracle E-Business Suite BI Publisher 与 Configurator 组件被同一波攻击利用,加上 Windows CLFS 提权漏洞,构成本月 3 条勒索线索,说明边缘暴露的企业级 ERP 正成为勒索团伙的高价值入口。与此同时,收录中夹带大量 2010–2017 年的老漏洞(GNU Bash、Juniper ScreenOS、Jenkins、Linux Kernel、Internet Explorer 等),显示攻击者仍在长期未修补的遗留资产上反复得手。整体看,本月是"新 ERP 漏洞 + 陈年遗留漏洞"并行的典型月份,补丁优先级应同时覆盖这两类资产。

本月收录

  • CVE-2025-41244 — N/A — Broadcom VMware Aria Operations and VMware Tools — 本地非管理员攻击者可利用不安全权限定义提升权限。
  • CVE-2025-24893 — N/A — XWiki Platform — 访客经 SolrSearch 请求触发 eval 注入,实现任意远程代码执行。
  • CVE-2025-6204 — N/A — Dassault Systèmes DELMIA Apriso — 代码注入漏洞,攻击者可执行任意代码。
  • CVE-2025-6205 — N/A — Dassault Systèmes DELMIA Apriso — 授权缺失,攻击者可获取应用的高权限访问。
  • CVE-2025-54236 — N/A — Adobe Commerce and Magento — 输入校验不当,攻击者可接管客户账户。
  • CVE-2025-59287 — N/A — Microsoft Windows — WSUS 存在不可信数据反序列化,可导致远程代码执行。
  • CVE-2025-61932 — N/A — Motex LANSCOPE Endpoint Manager — 通信来源校验不当,攻击者可执行任意代码。
  • CVE-2022-48503 — N/A — Apple Multiple Products — JavaScriptCore 处理网页内容时可致任意代码执行,影响多平台。
  • CVE-2025-2746 — N/A — Kentico Xperience CMS — 备用路径认证绕过,攻击者可控制管理功能。
  • CVE-2025-2747 — N/A — Kentico Xperience CMS — 另一处备用路径认证绕过,同样可控制管理功能。
  • CVE-2025-33073 — N/A — Microsoft Windows — SMB 客户端访问控制不当,可被用于权限提升。
  • CVE-2025-61884 — N/A — Oracle E-Business Suite — Configurator Runtime 组件 SSRF,可远程利用。[RANSOMWARE]
  • CVE-2025-54253 — N/A — Adobe Experience Manager (AEM) Forms — JEE 版本未明确漏洞,可导致任意代码执行。
  • CVE-2025-47827 — N/A — IGEL IGEL OS — igel-flash-driver 校验不当,可绕过 Secure Boot。
  • CVE-2025-24990 — N/A — Microsoft Windows — Agere 调制解调器驱动解引用不可信指针,可提权。
  • CVE-2025-59230 — N/A — Microsoft Windows — 远程访问连接管理器访问控制不当,可致权限提升。
  • CVE-2016-7836 — N/A — SKYSEA Client View — TCP 连接认证处理缺陷,可远程执行代码。
  • CVE-2021-43798 — N/A — Grafana Labs Grafana — 路径穿越漏洞,可读取本地文件。
  • CVE-2025-27915 — N/A — Synacor Zimbra Collaboration Suite (ZCS) — 经典 Web 客户端清理不足,存在跨站脚本漏洞。
  • CVE-2021-22555 — N/A — Linux Kernel — 堆越界写可致权限提升或堆内存破坏引发拒绝服务。
  • CVE-2010-3962 — N/A — Microsoft Internet Explorer — 未初始化内存破坏,可导致远程代码执行。
  • CVE-2021-43226 — N/A — Microsoft Windows — 通用日志文件系统驱动提权,可绕过安全机制。[RANSOMWARE]
  • CVE-2013-3918 — N/A — Microsoft Windows — icardie.dll 的 ActiveX 控件存在越界写,可被利用。
  • CVE-2011-3402 — N/A — Microsoft Windows — win32k.sys 的 TrueType 字体解析引擎漏洞,可远程利用。
  • CVE-2010-3765 — N/A — Mozilla Multiple Products — 启用 JavaScript 时存在未明确漏洞,可致远程代码执行。
  • CVE-2025-61882 — N/A — Oracle E-Business Suite — BI Publisher Integration 组件未明确漏洞,未认证攻击者可利用。[RANSOMWARE]
  • CVE-2014-6278 — N/A — GNU GNU Bash — OS 命令注入,可经构造环境变量远程执行任意命令。
  • CVE-2017-1000353 — N/A — Jenkins Jenkins — 远程代码执行,攻击者可通过 Java SignedObject 反序列化利用。
  • CVE-2015-7755 — N/A — Juniper ScreenOS — 认证不当,可获未授权远程管理访问。
  • CVE-2025-21043 — N/A — Samsung Mobile Devices — libimagecodec.quram.so 越界写,可远程执行任意代码。
  • CVE-2025-4008 — N/A — Smartbedded Meteobridge — 命令注入,未认证远程攻击者可执行任意命令。

数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。