高危漏洞月度总结 2025-11(11 条)
高危漏洞月度回顾 · 2025-11
本月 CISA KEV 目录新增 11 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。
本月态势:2025 年 11 月 CISA KEV 新增 11 条在野利用漏洞,全部未标注勒索软件关联,与近月动辄出现勒索团伙利用的趋势有所区别。厂商分布上,Fortinet(FortiWeb)与 Gladinet(Triofox、CentreStack)各占两条,是本月唯一出现重复厂商的条目,网络边缘设备与文件共享/远程接入类产品仍是攻击者重点。覆盖面从网络边界(FortiWeb、Firebox)、浏览器内核(Chromium V8)、移动端(Samsung)、身份中间件(Oracle Fusion Middleware)一直延伸到 OT/ICS 面板(ScadaBR)与主机管理面板(CWP),暴露面相当分散。值得注意的是本月清单中混入 CVE-2021-26829 这一 2021 年的旧漏洞,提示历史遗留的 OT 资产仍在被主动利用;同时 Oracle Fusion Middleware 的未认证接管与 FortiWeb 的未认证管理命令执行,均为无需凭据即可触发的入口点,防守方应优先排查暴露在互联网的相应实例。
本月收录
- CVE-2021-26829 —
N/A— OpenPLC ScadaBR — ScadaBR 的 system_settings.shtm 存在跨站脚本漏洞,旧漏洞本月被确认在野利用。 - CVE-2025-61757 —
N/A— Oracle Fusion Middleware — 关键功能缺失身份验证,未认证远程攻击者可接管 Identity Manager。 - CVE-2025-13223 —
N/A— Google Chromium V8 — V8 引擎类型混淆漏洞,可造成堆内存破坏。 - CVE-2025-58034 —
N/A— Fortinet FortiWeb — OS 命令注入,已认证攻击者可在底层系统执行未授权代码。 - CVE-2025-64446 —
N/A— Fortinet FortiWeb — 相对路径遍历,未认证攻击者可在系统上执行管理命令。 - CVE-2025-12480 —
N/A— Gladinet Triofox — 访问控制不当,初始化完成后初始设置页面仍可被访问。 - CVE-2025-62215 —
N/A— Microsoft Windows — 内核竞态条件,低权限本地攻击者可提升至更高权限。 - CVE-2025-9242 —
N/A— WatchGuard Firebox — iked 进程越界写入,未认证远程攻击者可执行任意代码。 - CVE-2025-21042 —
N/A— Samsung Mobile Devices — libimagecodec.quram.so 越界写入,远程攻击者可执行任意代码。 - CVE-2025-48703 —
N/A— CWP Control Web Panel — OS 命令注入,未认证远程攻击者经 shell 元字符实现代码执行。 - CVE-2025-11371 —
N/A— Gladinet CentreStack and Triofox — 文件或目录可被外部方访问,导致系统文件非预期泄露。
数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。