2025年10月安全更新回顾

访问原始链接 Google 翻译

我目前正在爱尔兰科克为Pwn2Own爱尔兰赛做准备,但这并不能阻止补丁星期二的到来。暂时放下你手头安排好的活动,让我们来看看Adobe和微软最新的安全更新。如果你想观看涵盖整个发布内容的完整视频回顾,可以点击这里查看:

Adobe 2025年10月补丁

10月份,Adobe发布了12份安全公告,修复了Adobe Connect、Commerce、Creative Cloud Desktop、Bridge、Animate、Experience Manager Screens、Substance 3D Viewer、Substance 3D Modeler、FrameMaker、Illustrator、Dimension和Substance 3D Stager中的36个独立CVE。其中最重要的可能是Substance 3D Stager的更新,它修复了五个被评为严重级别的代码执行漏洞。Dimension的修复纠正了四个代码执行漏洞。Illustrator的补丁只包含两个漏洞,但两者都会导致代码执行。Commerce的更新也应优先处理,因为它修复了五个不同的CVE,包括两个安全功能绕过漏洞。FrameMaker的补丁修复了两个严重级别的代码执行漏洞。

Connect的更新有三个漏洞,但其中两个只是跨站脚本(XSS)问题。Animate的修复有四个漏洞,但只有两个是严重级别。Substance 3D Viewer中的四个漏洞有三个被评为严重级别。Experience Manager Screens的补丁修复了三个XSS漏洞。Substance 3D Modeler补丁修复了一个代码执行漏洞。Creative Cloud补丁也只解决了一个漏洞。最后,Bridge的更新修复了一个代码执行漏洞和一个内存泄漏漏洞。

Adobe本月修复的所有漏洞在发布时均未被列为公开已知或正遭受主动攻击。Adobe本月发布的所有更新均被列为部署优先级3。

Microsoft 2025年10月补丁

本月,微软在Windows和Windows组件、Office和Office组件、Microsoft Edge(基于Chromium)、Azure、Hyper-V、.NET和Visual Studio、Github、Exchange Server、BitLocker以及Xbox中发布了多达177个新CVE。在今天发布的补丁中,16个被评为严重级别,1个被评为中等,其余在严重性上被评为重要级别。其中一个CVE来自Trend ZDI项目。算上发布中列出的第三方更新,CVE总数达到了惊人的195个。

此次发布代表了微软有史以来最大的月度发布,使其CVE数量超过去年。2025年还剩两个月,这至少将是微软安全补丁第二繁忙的年份,甚至有可能超过2020年(总计1250个CVE)。本月巨大的补丁量可能与Windows 10支持结束有关。微软可能正在为那些仍在运行该操作系统的用户尽可能多地推送补丁。否则,大规模发布似乎已成为微软的新常态。希望这些是高质量的更新,不会对其他软件造成损害或倒退。我们最不需要的就是(更多)人害怕应用安全补丁。

微软列出了发布时正遭受主动攻击的三个漏洞,以及另外三个公开已知的漏洞。让我们更仔细地看看本月一些更有趣的更新,从正遭受主动攻击的漏洞开始:

  • CVE-2025-24990** - Windows Agere调制解调器驱动程序权限提升漏洞**
    此漏洞允许攻击者在安装了Agere调制解调器驱动程序的系统上提升至管理员权限。问题在于这些驱动程序原生搭载在受支持的Windows版本上。由于这些是遗留驱动程序,解决方案是删除有问题的文件。微软没有说明这些攻击的广泛程度,但考虑到易受攻击的文件存在于所有Windows系统上,你应该将其视为广泛的攻击并快速更新。

  • CVE-2025-59230** - Windows远程访问连接管理器权限提升漏洞**
    此权限提升漏洞允许威胁行为者在受影响的系统上以SYSTEM权限执行其代码。这类漏洞通常与代码执行漏洞配对,以完全接管系统。同样,没有迹象表明这些攻击可能有多广泛,因此请快速测试和部署这些补丁——尤其是因为所有版本的Windows都受到影响。

  • CVE-2025-47827** - MITRE CVE-2025-47827:IGEL OS 11之前版本中的安全启动绕过漏洞**
    这个有点奇怪,但我对它很着迷。IGEL是一个基于Linux的操作系统,设计为以应用程序为中心且模块化。根据供应商的说法,应用程序可以独立于底层操作系统交付。如果有什么不同的话,这使它更加有趣。不知何故,攻击者能够物理访问此配置下的设备,并绕过安全启动功能以获取访问权限。太神奇了。我怀疑这是一次极具针对性的攻击,但这影响了所有受支持的Windows版本,所以不要忽视这个补丁。

  • CVE-2025-59287** - Windows Server Update Service (WSUS) 远程代码执行漏洞**
    此漏洞未被列为正遭受主动攻击,但我怀疑它很快会成为目标。这是一个CVSS 9.8的漏洞,允许远程、未经身份验证的攻击者无需用户交互即可利用代码并提升权限。这意味着它可以在受影响的WSUS服务器之间蠕虫式传播。由于WSUS仍然是任何基础设施的关键部分,对于那些意图造成损害的人来说,它是一个有吸引力的目标。如果你使用WSUS,请毫不犹豫地快速测试和部署此更新。

以下是微软2025年10月发布的CVE完整列表:

CVE 标题 严重性 CVSS 公开 被利用 类型
CVE-2025-47827 * MITRE CVE-2025-47827:IGEL OS 11之前版本中的安全启动绕过漏洞 重要 4.6 否 是 SFB
CVE-2025-24990 Windows Agere调制解调器驱动程序权限提升漏洞 重要 7.8 否 是 EoP
CVE-2025-59230 Windows远程访问连接管理器权限提升漏洞 重要 7.8 否 是 EoP
CVE-2025-0033 * AMD CVE-2025-0033:SNP初始化期间的RMP损坏 严重 8.2 是 否 RCE
CVE-2025-2884 * Cert CC:CVE-2025-2884 TCG TPM2.0参考实现中的越界读取漏洞 重要 5.3 是 否 Info
CVE-2025-24052 Windows Agere调制解调器驱动程序权限提升漏洞 重要 7.8 是 否 EoP
CVE-2025-59292 Azure计算库权限提升漏洞 严重 8.2 否 否 EoP
CVE-2025-59218 Azure Entra ID权限提升漏洞 严重 9.6 否 否 EoP
CVE-2025-59246 Azure Entra ID权限提升漏洞 严重 9.8 否 否 EoP
CVE-2025-55321 Azure Monitor Log Analytics欺骗漏洞 严重 8.7 否 否 Spoofing
CVE-2025-59247 Azure PlayFab权限提升漏洞 严重 8.8 否 否 EoP
CVE-2025-59291 机密Azure容器实例权限提升漏洞 严重 8.2 否 否 EoP
CVE-2025-59272 Copilot欺骗漏洞 严重 6.5 否 否 Spoofing
CVE-2025-59286 Copilot欺骗漏洞 严重 6.5 否 否 Spoofing
CVE-2025-59252 M365 Copilot欺骗漏洞 严重 6.5 否 否 Spoofing
CVE-2025-59236 Microsoft Excel远程代码执行漏洞 严重 8.4 否 否 RCE
CVE-2025-59227 Microsoft Office远程代码执行漏洞 严重 7.8 否 否 RCE
CVE-2025-59234 Microsoft Office远程代码执行漏洞 严重 7.8 否 否 RCE
CVE-2016-9535 * MITRE CVE-2016-9535:LibTIFF堆缓冲区溢出漏洞 严重 4 否 否 RCE
CVE-2025-59271 Redis Enterprise权限提升漏洞 严重 8.7 否 否 EoP
CVE-2025-49708 Windows图形组件远程代码执行漏洞 严重 9.9 否 否 RCE
CVE-2025-59287 Windows Server Update Service (WSUS) 远程代码执行漏洞 严重 9.8 否 否 RCE
CVE-2025-55247 .NET权限提升漏洞 重要 7.3 否 否 EoP
CVE-2025-55248 .NET、.NET Framework和Visual Studio信息泄露漏洞 重要 4.8 否 否 Info
CVE-2025-58724 Arc启用服务器 - Azure Connected Machine Agent权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-55315 † ASP.NET安全功能绕过漏洞 重要 9.9 否 否 SFB
CVE-2025-47989 † Azure Connected Machine Agent权限提升漏洞 重要 7 否 否 EoP
CVE-2025-55697 Azure本地权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-59285 Azure Monitor Agent权限提升漏洞 重要 7 否 否 EoP
CVE-2025-59494 Azure Monitor Agent权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-55320 Configuration Manager权限提升漏洞 重要 7.2 否 否 EoP
CVE-2025-59213 Configuration Manager权限提升漏洞 重要 8.4 否 否 EoP
CVE-2025-59200 数据共享服务欺骗漏洞 重要 7.7 否 否 Spoofing
CVE-2025-55681 桌面窗口管理器权限提升漏洞 重要 7 否 否 EoP
CVE-2025-55698 DirectX图形内核拒绝服务漏洞 重要 7.7 否 否 DoS
CVE-2025-55678 DirectX图形内核权限提升漏洞 重要 7 否 否 EoP
CVE-2025-54132 * GitHub CVE-2025-54132:Mermaid图表工具中的任意图像获取漏洞 重要 4.4 否 否 Info
CVE-2025-58730 收件箱COM对象(全局内存)远程代码执行漏洞 重要 7 否 否 RCE
CVE-2025-58731 收件箱COM对象(全局内存)远程代码执行漏洞 重要 7 否 否 RCE
CVE-2025-58732 收件箱COM对象(全局内存)远程代码执行漏洞 重要 7 否 否 RCE
CVE-2025-58733 收件箱COM对象(全局内存)远程代码执行漏洞 重要 7 否 否 RCE
CVE-2025-58734 收件箱COM对象(全局内存)远程代码执行漏洞 重要 7 否 否 RCE
CVE-2025-58735 收件箱COM对象(全局内存)远程代码执行漏洞 重要 7 否 否 RCE
CVE-2025-58736 收件箱COM对象(全局内存)远程代码执行漏洞 重要 7 否 否 RCE
CVE-2025-58738 收件箱COM对象(全局内存)远程代码执行漏洞 重要 7 否 否 RCE
CVE-2025-59282 Internet Information Services (IIS) 收件箱COM对象(全局内存)远程代码执行漏洞 重要 7 否 否 RCE
CVE-2025-59250 SQL Server JDBC驱动程序欺骗漏洞 重要 8.1 否 否 Spoofing
CVE-2025-48004 Microsoft Brokering文件系统权限提升漏洞 重要 7.4 否 否 EoP
CVE-2025-59189 Microsoft Brokering文件系统权限提升漏洞 重要 7.4 否 否 EoP
CVE-2025-59497 Microsoft Defender for Linux拒绝服务漏洞 重要 7 否 否 DoS
CVE-2025-58722 Microsoft DWM核心库权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-59254 Microsoft DWM核心库权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-59217 Microsoft Dynamics 365(本地部署)跨站脚本漏洞 重要 7.6 否 否 XSS
CVE-2025-59232 Microsoft Excel信息泄露漏洞 重要 7.1 否 否 Info
CVE-2025-59235 Microsoft Excel信息泄露漏洞 重要 7.1 否 否 Info
CVE-2025-59223 Microsoft Excel远程代码执行漏洞 重要 7.8 否 否 RCE
CVE-2025-59224 Microsoft Excel远程代码执行漏洞 重要 7.8 否 否 RCE
CVE-2025-59225 Microsoft Excel远程代码执行漏洞 重要 7.8 否 否 RCE
CVE-2025-59231 Microsoft Excel远程代码执行漏洞 重要 7.8 否 否 RCE
CVE-2025-59233 Microsoft Excel远程代码执行漏洞 重要 7.8 否 否 RCE
CVE-2025-59243 Microsoft Excel远程代码执行漏洞 重要 7.8 否 否 RCE
CVE-2025-53782 Microsoft Exchange Server权限提升漏洞 重要 8.4 否 否 EoP
CVE-2025-59249 Microsoft Exchange Server权限提升漏洞 重要 8.8 否 否 EoP
CVE-2025-59248 Microsoft Exchange Server欺骗漏洞 重要 7.5 否 否 Spoofing
CVE-2025-47979 † Microsoft故障转移群集信息泄露漏洞 重要 5.5 否 否 Info
CVE-2025-59188 Microsoft故障转移群集信息泄露漏洞 重要 5.5 否 否 Info
CVE-2025-59260 Microsoft故障转移群集虚拟驱动程序信息泄露漏洞 重要 5.5 否 否 Info
CVE-2025-59195 Microsoft图形组件拒绝服务漏洞 重要 7 否 否 DoS
CVE-2025-59229 Microsoft Office拒绝服务漏洞 重要 5.5 否 否 DoS
CVE-2025-59226 Microsoft Office Visio远程代码执行漏洞 重要 7.8 否 否 RCE
CVE-2025-59238 Microsoft PowerPoint远程代码执行漏洞 重要 7.8 否 否 RCE
CVE-2025-59228 Microsoft SharePoint远程代码执行漏洞 重要 8.8 否 否 RCE
CVE-2025-59237 Microsoft SharePoint远程代码执行漏洞 重要 8.8 否 否 RCE
CVE-2025-58739 Microsoft Windows文件资源管理器欺骗漏洞 重要 6.5 否 否 Spoofing
CVE-2025-59214 Microsoft Windows文件资源管理器欺骗漏洞 重要 6.5 否 否 Spoofing
CVE-2025-59221 Microsoft Word远程代码执行漏洞 重要 7 否 否 RCE
CVE-2025-59222 Microsoft Word远程代码执行漏洞 重要 7.8 否 否 RCE
CVE-2025-54957 * MITRE CVE-2025-54957:杜比数字增强音频解码器中的整数溢出漏洞 重要 7 否 否 RCE
CVE-2025-59489 * MITRE:CVE-2025-59489 Unity游戏引擎编辑器漏洞 重要 8.4 否 否 EoP
CVE-2025-59201 网络连接状态指示器(NCSI)权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-59185 NTLM哈希泄露欺骗漏洞 重要 6.5 否 否 Spoofing
CVE-2025-59244 NTLM哈希泄露欺骗漏洞 重要 6.5 否 否 Spoofing
CVE-2025-55696 NtQueryInformation Token函数(ntifs.h)权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-25004 PowerShell权限提升漏洞 重要 7.3 否 否 EoP
CVE-2025-58718 远程桌面客户端远程代码执行漏洞 重要 8.8 否 否 RCE
CVE-2025-58737 远程桌面协议远程代码执行漏洞 重要 7 否 否 RCE
CVE-2025-59502 远程过程调用拒绝服务漏洞 重要 7.5 否 否 DoS
CVE-2025-59199 软件保护平台(SPP)权限提升漏洞 重要 8.4 否 否 EoP
CVE-2025-59184 存储空间直通信息泄露漏洞 重要 5.5 否 否 Info
CVE-2025-59192 Storport.sys驱动程序权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-55240 Visual Studio权限提升漏洞 重要 7.3 否 否 EoP
CVE-2025-59258 Windows Active Directory联合服务(ADFS)信息泄露漏洞 重要 6.2 否 否 Info
CVE-2025-58714 Windows WinSock辅助功能驱动程序权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-59242 Windows WinSock辅助功能驱动程序权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-55701 Windows身份验证权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-59275 Windows身份验证权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-59277 Windows身份验证权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-59278 Windows身份验证权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-55330 Windows BitLocker安全功能绕过漏洞 重要 6.1 否 否 SFB
CVE-2025-55332 Windows BitLocker安全功能绕过漏洞 重要 6.1 否 否 SFB
CVE-2025-55333 Windows BitLocker安全功能绕过漏洞 重要 6.1 否 否 SFB
CVE-2025-55337 Windows BitLocker安全功能绕过漏洞 重要 6.1 否 否 SFB
CVE-2025-55338 Windows BitLocker安全功能绕过漏洞 重要 6.1 否 否 SFB
CVE-2025-55682 Windows BitLocker安全功能绕过漏洞 重要 6.1 否 否 SFB
CVE-2025-58728 Windows蓝牙服务权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-59289 Windows蓝牙服务权限提升漏洞 重要 7 否 否 EoP
CVE-2025-59290 Windows蓝牙服务权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-55680 Windows云文件迷你筛选器驱动程序权限提升漏洞 重要 8.4 否 否 EoP
CVE-2025-55336 Windows云文件迷你筛选器驱动程序信息泄露漏洞 重要 5.5 否 否 Info
CVE-2025-58725 Windows COM+事件系统服务权限提升漏洞 重要 7 否 否 EoP
CVE-2025-48813 Windows机密虚拟机欺骗漏洞 重要 6.3 否 否 Spoofing
CVE-2025-55326 Windows连接设备平台服务(Cdpsvc)远程代码执行漏洞 重要 7.5 否 否 RCE
CVE-2025-58719 Windows连接设备平台服务权限提升漏洞 重要 4.7 否 否 EoP
CVE-2025-58727 Windows连接设备平台服务权限提升漏洞 重要 7 否 否 EoP
CVE-2025-59191 Windows连接设备平台服务权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-58720 Windows加密服务信息泄露漏洞 重要 7.8 否 否 Info
CVE-2025-50174 Windows设备关联代理服务权限提升漏洞 重要 7 否 否 EoP
CVE-2025-55677 Windows设备关联代理服务权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-50175 Windows数字媒体权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-53150 Windows数字媒体权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-59255 Windows DWM核心库权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-55692 Windows错误报告服务权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-55694 Windows错误报告服务权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-59197 Windows ETL通道信息泄露漏洞 重要 5.5 否 否 Info
CVE-2025-59205 Windows图形组件权限提升漏洞 重要 7 否 否 EoP
CVE-2025-59261 Windows图形组件权限提升漏洞 重要 7 否 否 EoP
CVE-2025-59241 Windows健康和优化体验权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-53139 Windows Hello安全功能绕过漏洞 重要 7.7 否 否 SFB
CVE-2025-55328 Windows Hyper-V权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-50152 Windows内核权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-55693 Windows内核权限提升漏洞 重要 7.4 否 否 EoP
CVE-2025-59187 Windows内核权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-59194 Windows内核权限提升漏洞 重要 7 否 否 EoP
CVE-2025-59207 Windows内核权限提升漏洞 重要 7.8 否 否 EoP
CVE-2025-55679 Windows内核信息泄露漏洞 重要 5.1 否 否 Info
CVE-2025-55683 Windows内核信息泄露漏洞 重要 5.5 否 否 Info
CVE-2025-55699 Windows内核信息泄露漏洞 重要 5.5 否 否 Info
CVE-2025-59186 Windows内核信息泄露漏洞 重要 5.5 否 否 Info
CVE-2025-55334 Windows内核安全功能绕过漏洞 重要 6.2 否 否 SFB
CVE-2025-58729 Windows本地会话管理器(LSM)拒绝服务漏洞 重要 6.5 否 否 DoS
CVE-2025-59257 Windows本地会话管理器(LSM)拒绝服务漏洞 重要 6.5 否 否 DoS
CVE-2025-59259 Windows本地会话管理器(LSM)拒绝服务漏洞 重要 6.5 否 否 DoS
CVE-2025-59193 Windows管理服务权限提升漏洞 重要 7 否 否 EoP
CVE-2025-59204 Windows管理服务信息泄露漏洞 重要 5.5 否 否 Info
CVE-2025-59208 Windows MapUrlToZone信息泄露漏洞 重要 7.1 否 否 Info
CVE-2025-55339 Windows网络驱动程序接口规范驱动程序权限提升漏洞 重要 7.8