高危漏洞月度总结 2025-12(20 条)

高危漏洞月度回顾 · 2025-12

本月 CISA KEV 目录新增 20 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。

本月态势

本月共 20 条漏洞进入 KEV,网络边界与安全网关设备依旧是被在野利用最集中的一类,WatchGuard Firebox、SonicWall SMA1000、Fortinet 多产品与 Cisco 邮件网关同时上榜,且 WatchGuard 一条已明确与勒索活动关联。企业自建服务侧同样密集,MongoDB、GeoServer、Gladinet CentreStack/Triofox 这类数据与协同底座进入名单,攻击面正从外围向内部服务迁移。值得回顾的是三条历史漏洞(2018 Sierra Wireless ALEOS、2021 OpenPLC ScadaBR、2022 D-Link 路由器)在本月被重新确认在野利用,说明暴露在公网的 IoT/OT 老设备生命周期远超厂商支持周期。此外 ASUS Live Update 的供应链植入与 Meta React Server Components 的未认证 RCE 分列分发链路与开发链路两端,后者亦标注勒索关联,提醒前端组件已成为可直接变现的攻击入口。

本月收录

  • CVE-2025-14847 — N/A — MongoDB MongoDB and MongoDB Server — Zlib 压缩协议头长度参数处理不一致,可能被远程触发内存异常
  • CVE-2023-52163 — N/A — Digiever DS-2105 Pro — 缺失授权校验,可经 time_tzsetup.cgi 注入并执行命令
  • CVE-2025-14733 — N/A — WatchGuard Firebox — Fireware OS iked 进程越界写入,可被远程未认证攻击者利用 [RANSOMWARE]
  • CVE-2025-59374 — N/A — ASUS Live Update — 供应链环节遭未授权修改,分发的客户端被植入恶意代码
  • CVE-2025-40602 — N/A — SonicWall SMA1000 appliance — 缺失授权校验,可提升至设备管理控制台权限
  • CVE-2025-20393 — N/A — Cisco Multiple Products — 输入校验不当,Secure Email 网关等设备可被威胁者利用
  • CVE-2025-59718 — N/A — Fortinet Multiple Products — 加密签名校验不当,未认证攻击者可绕过验证
  • CVE-2025-14611 — N/A — Gladinet CentreStack and Triofox — AES 加密方案使用硬编码密钥,加密防护可被削弱
  • CVE-2025-43529 — N/A — Apple Multiple Products — WebKit 存在释放后使用,处理恶意网页内容可致内存破坏
  • CVE-2018-4063 — N/A — Sierra Wireless AirLink ALEOS — 危险类型文件无限制上传,特制 HTTP 请求即可上传文件
  • CVE-2025-14174 — N/A — Google Chromium — ANGLE 越界内存访问,远程攻击者可借特制内容触发
  • CVE-2025-58360 — N/A — OSGeo GeoServer — XML 外部实体引用限制不当,接受 XML 输入时可被利用
  • CVE-2025-6218 — N/A — RARLAB WinRAR — 路径穿越漏洞,可在当前用户上下文执行代码
  • CVE-2025-62221 — N/A — Microsoft Windows — 云文件微过滤器驱动释放后使用,授权攻击者可本地提权
  • CVE-2022-37055 — N/A — D-Link Routers — 缓冲区溢出,对机密性、完整性与可用性造成高影响
  • CVE-2025-66644 — N/A — Array Networks ArrayOS AG — 操作系统命令注入,攻击者可执行任意命令
  • CVE-2025-55182 — N/A — Meta React Server Components — 远程代码执行,未认证攻击者可借反序列化缺陷触发 [RANSOMWARE]
  • CVE-2021-26828 — N/A — OpenPLC ScadaBR — 危险类型文件无限制上传,认证用户可上传并执行任意代码
  • CVE-2025-48633 — N/A — Android Framework — 未明确说明的漏洞,可导致信息泄露
  • CVE-2025-48572 — N/A — Android Framework — 未明确说明的漏洞,可导致权限提升

数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。