高危漏洞月度总结 2025-11(11 条)

高危漏洞月度回顾 · 2025-11

本月 CISA KEV 目录新增 11 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。

本月态势:2025 年 11 月 CISA KEV 新增 11 条在野利用漏洞,全部未标注勒索软件关联,与近月动辄出现勒索团伙利用的趋势有所区别。厂商分布上,Fortinet(FortiWeb)与 Gladinet(Triofox、CentreStack)各占两条,是本月唯一出现重复厂商的条目,网络边缘设备与文件共享/远程接入类产品仍是攻击者重点。覆盖面从网络边界(FortiWeb、Firebox)、浏览器内核(Chromium V8)、移动端(Samsung)、身份中间件(Oracle Fusion Middleware)一直延伸到 OT/ICS 面板(ScadaBR)与主机管理面板(CWP),暴露面相当分散。值得注意的是本月清单中混入 CVE-2021-26829 这一 2021 年的旧漏洞,提示历史遗留的 OT 资产仍在被主动利用;同时 Oracle Fusion Middleware 的未认证接管与 FortiWeb 的未认证管理命令执行,均为无需凭据即可触发的入口点,防守方应优先排查暴露在互联网的相应实例。

本月收录

  • CVE-2021-26829 — N/A — OpenPLC ScadaBR — ScadaBR 的 system_settings.shtm 存在跨站脚本漏洞,旧漏洞本月被确认在野利用。
  • CVE-2025-61757 — N/A — Oracle Fusion Middleware — 关键功能缺失身份验证,未认证远程攻击者可接管 Identity Manager。
  • CVE-2025-13223 — N/A — Google Chromium V8 — V8 引擎类型混淆漏洞,可造成堆内存破坏。
  • CVE-2025-58034 — N/A — Fortinet FortiWeb — OS 命令注入,已认证攻击者可在底层系统执行未授权代码。
  • CVE-2025-64446 — N/A — Fortinet FortiWeb — 相对路径遍历,未认证攻击者可在系统上执行管理命令。
  • CVE-2025-12480 — N/A — Gladinet Triofox — 访问控制不当,初始化完成后初始设置页面仍可被访问。
  • CVE-2025-62215 — N/A — Microsoft Windows — 内核竞态条件,低权限本地攻击者可提升至更高权限。
  • CVE-2025-9242 — N/A — WatchGuard Firebox — iked 进程越界写入,未认证远程攻击者可执行任意代码。
  • CVE-2025-21042 — N/A — Samsung Mobile Devices — libimagecodec.quram.so 越界写入,远程攻击者可执行任意代码。
  • CVE-2025-48703 — N/A — CWP Control Web Panel — OS 命令注入,未认证远程攻击者经 shell 元字符实现代码执行。
  • CVE-2025-11371 — N/A — Gladinet CentreStack and Triofox — 文件或目录可被外部方访问,导致系统文件非预期泄露。

数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。