高危漏洞月度总结 2025-10(31 条)
高危漏洞月度回顾 · 2025-10
本月 CISA KEV 目录新增 31 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。
本月态势
本月 KEV 新增 31 条,Microsoft 以 6 条居首,Adobe、Dassault Systèmes 各 2 条,Oracle E-Business Suite 两条均被标注勒索关联。最值得注意的是 Oracle E-Business Suite BI Publisher 与 Configurator 组件被同一波攻击利用,加上 Windows CLFS 提权漏洞,构成本月 3 条勒索线索,说明边缘暴露的企业级 ERP 正成为勒索团伙的高价值入口。与此同时,收录中夹带大量 2010–2017 年的老漏洞(GNU Bash、Juniper ScreenOS、Jenkins、Linux Kernel、Internet Explorer 等),显示攻击者仍在长期未修补的遗留资产上反复得手。整体看,本月是"新 ERP 漏洞 + 陈年遗留漏洞"并行的典型月份,补丁优先级应同时覆盖这两类资产。
本月收录
- CVE-2025-41244 —
N/A— Broadcom VMware Aria Operations and VMware Tools — 本地非管理员攻击者可利用不安全权限定义提升权限。 - CVE-2025-24893 —
N/A— XWiki Platform — 访客经 SolrSearch 请求触发 eval 注入,实现任意远程代码执行。 - CVE-2025-6204 —
N/A— Dassault Systèmes DELMIA Apriso — 代码注入漏洞,攻击者可执行任意代码。 - CVE-2025-6205 —
N/A— Dassault Systèmes DELMIA Apriso — 授权缺失,攻击者可获取应用的高权限访问。 - CVE-2025-54236 —
N/A— Adobe Commerce and Magento — 输入校验不当,攻击者可接管客户账户。 - CVE-2025-59287 —
N/A— Microsoft Windows — WSUS 存在不可信数据反序列化,可导致远程代码执行。 - CVE-2025-61932 —
N/A— Motex LANSCOPE Endpoint Manager — 通信来源校验不当,攻击者可执行任意代码。 - CVE-2022-48503 —
N/A— Apple Multiple Products — JavaScriptCore 处理网页内容时可致任意代码执行,影响多平台。 - CVE-2025-2746 —
N/A— Kentico Xperience CMS — 备用路径认证绕过,攻击者可控制管理功能。 - CVE-2025-2747 —
N/A— Kentico Xperience CMS — 另一处备用路径认证绕过,同样可控制管理功能。 - CVE-2025-33073 —
N/A— Microsoft Windows — SMB 客户端访问控制不当,可被用于权限提升。 - CVE-2025-61884 —
N/A— Oracle E-Business Suite — Configurator Runtime 组件 SSRF,可远程利用。[RANSOMWARE] - CVE-2025-54253 —
N/A— Adobe Experience Manager (AEM) Forms — JEE 版本未明确漏洞,可导致任意代码执行。 - CVE-2025-47827 —
N/A— IGEL IGEL OS — igel-flash-driver 校验不当,可绕过 Secure Boot。 - CVE-2025-24990 —
N/A— Microsoft Windows — Agere 调制解调器驱动解引用不可信指针,可提权。 - CVE-2025-59230 —
N/A— Microsoft Windows — 远程访问连接管理器访问控制不当,可致权限提升。 - CVE-2016-7836 —
N/A— SKYSEA Client View — TCP 连接认证处理缺陷,可远程执行代码。 - CVE-2021-43798 —
N/A— Grafana Labs Grafana — 路径穿越漏洞,可读取本地文件。 - CVE-2025-27915 —
N/A— Synacor Zimbra Collaboration Suite (ZCS) — 经典 Web 客户端清理不足,存在跨站脚本漏洞。 - CVE-2021-22555 —
N/A— Linux Kernel — 堆越界写可致权限提升或堆内存破坏引发拒绝服务。 - CVE-2010-3962 —
N/A— Microsoft Internet Explorer — 未初始化内存破坏,可导致远程代码执行。 - CVE-2021-43226 —
N/A— Microsoft Windows — 通用日志文件系统驱动提权,可绕过安全机制。[RANSOMWARE] - CVE-2013-3918 —
N/A— Microsoft Windows — icardie.dll 的 ActiveX 控件存在越界写,可被利用。 - CVE-2011-3402 —
N/A— Microsoft Windows — win32k.sys 的 TrueType 字体解析引擎漏洞,可远程利用。 - CVE-2010-3765 —
N/A— Mozilla Multiple Products — 启用 JavaScript 时存在未明确漏洞,可致远程代码执行。 - CVE-2025-61882 —
N/A— Oracle E-Business Suite — BI Publisher Integration 组件未明确漏洞,未认证攻击者可利用。[RANSOMWARE] - CVE-2014-6278 —
N/A— GNU GNU Bash — OS 命令注入,可经构造环境变量远程执行任意命令。 - CVE-2017-1000353 —
N/A— Jenkins Jenkins — 远程代码执行,攻击者可通过 Java SignedObject 反序列化利用。 - CVE-2015-7755 —
N/A— Juniper ScreenOS — 认证不当,可获未授权远程管理访问。 - CVE-2025-21043 —
N/A— Samsung Mobile Devices — libimagecodec.quram.so 越界写,可远程执行任意代码。 - CVE-2025-4008 —
N/A— Smartbedded Meteobridge — 命令注入,未认证远程攻击者可执行任意命令。
数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。