高危漏洞月度总结 2025-12(20 条)
高危漏洞月度回顾 · 2025-12
本月 CISA KEV 目录新增 20 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。
本月态势
本月共 20 条漏洞进入 KEV,网络边界与安全网关设备依旧是被在野利用最集中的一类,WatchGuard Firebox、SonicWall SMA1000、Fortinet 多产品与 Cisco 邮件网关同时上榜,且 WatchGuard 一条已明确与勒索活动关联。企业自建服务侧同样密集,MongoDB、GeoServer、Gladinet CentreStack/Triofox 这类数据与协同底座进入名单,攻击面正从外围向内部服务迁移。值得回顾的是三条历史漏洞(2018 Sierra Wireless ALEOS、2021 OpenPLC ScadaBR、2022 D-Link 路由器)在本月被重新确认在野利用,说明暴露在公网的 IoT/OT 老设备生命周期远超厂商支持周期。此外 ASUS Live Update 的供应链植入与 Meta React Server Components 的未认证 RCE 分列分发链路与开发链路两端,后者亦标注勒索关联,提醒前端组件已成为可直接变现的攻击入口。
本月收录
- CVE-2025-14847 —
N/A— MongoDB MongoDB and MongoDB Server — Zlib 压缩协议头长度参数处理不一致,可能被远程触发内存异常 - CVE-2023-52163 —
N/A— Digiever DS-2105 Pro — 缺失授权校验,可经 time_tzsetup.cgi 注入并执行命令 - CVE-2025-14733 —
N/A— WatchGuard Firebox — Fireware OS iked 进程越界写入,可被远程未认证攻击者利用 [RANSOMWARE] - CVE-2025-59374 —
N/A— ASUS Live Update — 供应链环节遭未授权修改,分发的客户端被植入恶意代码 - CVE-2025-40602 —
N/A— SonicWall SMA1000 appliance — 缺失授权校验,可提升至设备管理控制台权限 - CVE-2025-20393 —
N/A— Cisco Multiple Products — 输入校验不当,Secure Email 网关等设备可被威胁者利用 - CVE-2025-59718 —
N/A— Fortinet Multiple Products — 加密签名校验不当,未认证攻击者可绕过验证 - CVE-2025-14611 —
N/A— Gladinet CentreStack and Triofox — AES 加密方案使用硬编码密钥,加密防护可被削弱 - CVE-2025-43529 —
N/A— Apple Multiple Products — WebKit 存在释放后使用,处理恶意网页内容可致内存破坏 - CVE-2018-4063 —
N/A— Sierra Wireless AirLink ALEOS — 危险类型文件无限制上传,特制 HTTP 请求即可上传文件 - CVE-2025-14174 —
N/A— Google Chromium — ANGLE 越界内存访问,远程攻击者可借特制内容触发 - CVE-2025-58360 —
N/A— OSGeo GeoServer — XML 外部实体引用限制不当,接受 XML 输入时可被利用 - CVE-2025-6218 —
N/A— RARLAB WinRAR — 路径穿越漏洞,可在当前用户上下文执行代码 - CVE-2025-62221 —
N/A— Microsoft Windows — 云文件微过滤器驱动释放后使用,授权攻击者可本地提权 - CVE-2022-37055 —
N/A— D-Link Routers — 缓冲区溢出,对机密性、完整性与可用性造成高影响 - CVE-2025-66644 —
N/A— Array Networks ArrayOS AG — 操作系统命令注入,攻击者可执行任意命令 - CVE-2025-55182 —
N/A— Meta React Server Components — 远程代码执行,未认证攻击者可借反序列化缺陷触发 [RANSOMWARE] - CVE-2021-26828 —
N/A— OpenPLC ScadaBR — 危险类型文件无限制上传,认证用户可上传并执行任意代码 - CVE-2025-48633 —
N/A— Android Framework — 未明确说明的漏洞,可导致信息泄露 - CVE-2025-48572 —
N/A— Android Framework — 未明确说明的漏洞,可导致权限提升
数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。