2025年12月安全更新回顾
这是2025年最后一个补丁星期二,但这丝毫不减其精彩程度。请暂时放下你的假期计划,让我们一同回顾Adobe和微软提供的最新安全更新。如果你想观看涵盖整个发布内容的完整视频回顾,可以点击这里查看:
Adobe 2025年12月补丁
12月份,Adobe发布了五份安全公告,修复了Adobe Reader、ColdFusion、Experience Manager、Creative Cloud Desktop和Adobe DNG软件开发工具包(SDK)中的139个独立CVE。不必被如此庞大的CVE数量吓到。其中大部分是Adobe Experience Manager中简单的跨站脚本(XSS)漏洞。其中也包含几个严重级别的基于DOM的XSS漏洞,所以无论如何都不要忽视这个补丁——只是不必对大量的CVE感到恐慌。我也不会对ColdFusion的更新感到恐慌,但Adobe确实将此修复的部署优先级设为1。他们指出目前没有已知的针对这些CVE的主动攻击,但此次修复了多个任意代码执行漏洞。另外,如果你正在运行ColdFusion,请务必查看他们的加固指南之一。适用于ColdFusion 2025的指南可以在这里找到。
Adobe Reader的更新比预期要小,四个已修复的CVE中只有两个会导致代码执行。我并非抱怨——只是预期会更多。Adobe DNG软件开发工具包的补丁也修复了四个CVE,其中一个会导致代码执行。最后,Creative Cloud Desktop的更新修复了一个重要级别的漏洞。
Adobe本月修复的所有漏洞在发布时均未被列为公开已知或正遭受主动攻击。除了ColdFusion的修复外,Adobe本月发布的所有更新均被列为部署优先级3。
Microsoft 2025年12月补丁
微软以发布区区56个新CVE结束了这一年,这些漏洞涉及Windows和Windows组件、Office和Office组件、Microsoft Edge(基于Chromium)、Exchange Server、Azure、Copilot、PowerShell和Windows Defender。其中一个漏洞是通过ZDI项目提交的。在今天发布的补丁中,三个被评为严重级别,其余则为重要级别。算上发布说明中列出的第三方Chromium更新,CVE总数达到70个。
加上今天发布的CVE,微软在2025年修复的CVE总数达到1,139个。再次说明,这不包括本月早些时候发布的针对Azure Linux和CBL Mariner的大量更新,因为这些应被视为应用于Azure资产的Linux CVE。这使得2025年成为漏洞数量第二大的年份,仅比2020年少111个CVE。随着微软产品组合的持续扩大以及AI漏洞日益普遍,这个数字在2026年可能会更高。
微软列出了一个正遭受主动攻击的漏洞,但另外两个在发布时是公开已知的。让我们更仔细地看看本月一些更有趣的更新,从正遭受主动攻击的漏洞开始:
CVE-2025-62221** - Windows云文件迷你筛选器驱动程序权限提升漏洞**
这是本月唯一被列为正遭受主动攻击的漏洞,并且——至少从表面上看——与10月份修补的一个漏洞相似。然而,10月份的漏洞是竞争条件,而这个是释放后重用(UAF)。它允许攻击者在受影响的系统上执行权限提升。这类漏洞通常与代码执行漏洞结合使用以接管系统。它似乎影响所有受支持的Windows版本,因此如果你必须确定优先级,这应该在你的列表首位。CVE-2025-62554/62557** - Microsoft Office远程代码执行漏洞**
我们又来了,看到两个以预览窗格为攻击向量的Office漏洞。对于那些计数的人(比如我),这已经是连续第11个月出现严重级别的Office漏洞,且包含预览窗格作为攻击向量。如果你是Mac用户,那就不走运了,因为Office LTSC for Mac 2021和2024的更新尚未发布。希望微软能在利用开始之前发布这些更新。CVE-2025-62562** - Microsoft Outlook远程代码执行漏洞**
乍一看,我以为这是另一个预览窗格问题,但并非如此。实际上,此漏洞仅对SharePoint Enterprise Server 2016被评为严重级别——对其他所有平台均为重要级别。然而,所有受影响平台的CVSS评分相同(7.8)。对于此漏洞,攻击者需要诱使用户回复特制的电子邮件。目前尚不清楚为何在SharePoint 2016上情况更糟,但如果你在企业中运行此版本,请不要跳过此更新。CVE-2025-64671** - GitHub Copilot for Jetbrains远程代码执行漏洞**
这是被列为公开已知的漏洞,它是Copilot中的一个命令注入漏洞,允许未经授权的用户在受影响系统上执行其代码。它被列为本地漏洞,但远程攻击者很可能通过社会工程诱使某人触发命令注入。通过利用不受信任文件或模型上下文协议(MCP)服务器中的恶意跨提示注入,攻击者可以将额外命令附加到用户终端自动批准设置允许的命令上,从而无需进一步确认即可执行。我预计在2026年我们会看到更多此类漏洞。
以下是微软2025年12月发布的CVE完整列表:
| CVE | 标题 | 严重性 | CVSS | 公开 | 已利用 | 类型 |
|---|---|---|---|---|---|---|
| CVE-2025-62221 | Windows云文件迷你筛选器驱动程序权限提升漏洞 | 重要 | 7.8 | 否 | 是 | EoP |
| CVE-2025-64671 | GitHub Copilot for Jetbrains远程代码执行漏洞 | 重要 | 8.4 | 是 | 否 | RCE |
| CVE-2025-54100 † | PowerShell远程代码执行漏洞 | 重要 | 7.8 | 是 | 否 | RCE |
| CVE-2025-62554 | Microsoft Office远程代码执行漏洞 | 严重 | 8.4 | 否 | 否 | RCE |
| CVE-2025-62557 | Microsoft Office远程代码执行漏洞 | 严重 | 8.4 | 否 | 否 | RCE |
| CVE-2025-62562 | Microsoft Outlook远程代码执行漏洞 | 严重 | 7.8 | 否 | 否 | RCE |
| CVE-2025-62572 | 应用程序信息服务权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62550 | Azure Monitor Agent远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2025-62463 | DirectX图形内核拒绝服务漏洞 | 重要 | 6.5 | 否 | 否 | DoS |
| CVE-2025-62465 | DirectX图形内核拒绝服务漏洞 | 重要 | 6.5 | 否 | 否 | DoS |
| CVE-2025-62573 | DirectX图形内核权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2025-62552 | Microsoft Access远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-62469 | Microsoft代理文件系统权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2025-62569 | Microsoft代理文件系统权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2025-62553 | Microsoft Excel远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-62556 | Microsoft Excel远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-62560 | Microsoft Excel远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-62561 | Microsoft Excel远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-62563 | Microsoft Excel远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-62564 | Microsoft Excel远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-64666 † | Microsoft Exchange Server权限提升漏洞 | 重要 | 7.5 | 否 | 否 | EoP |
| CVE-2025-64667 † | Microsoft Exchange Server欺骗漏洞 | 重要 | 5.3 | 否 | 否 | Spoofing |
| CVE-2025-62455 | Microsoft消息队列(MSMQ)权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-64672 | Microsoft SharePoint Server欺骗漏洞 | 重要 | 8.8 | 否 | 否 | Spoofing |
| CVE-2025-62555 | Microsoft Word远程代码执行漏洞 | 重要 | 7 | 否 | 否 | RCE |
| CVE-2025-62558 | Microsoft Word远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-62559 | Microsoft Word远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2025-62458 | Win32k权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62570 | Windows相机帧服务器监视器信息泄露漏洞 | 重要 | 7.1 | 否 | 否 | Info |
| CVE-2025-62466 | Windows客户端缓存权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62454 | Windows云文件迷你筛选器驱动程序权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62457 | Windows云文件迷你筛选器驱动程序权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62470 | Windows通用日志文件系统驱动程序权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62468 | Windows Defender防火墙服务信息泄露漏洞 | 重要 | 4.4 | 否 | 否 | Info |
| CVE-2025-64670 | Windows DirectX信息泄露漏洞 | 重要 | 6.5 | 否 | 否 | Info |
| CVE-2025-64679 | Windows DWM核心库权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-64680 | Windows DWM核心库权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62565 | Windows文件资源管理器权限提升漏洞 | 重要 | 7.3 | 否 | 否 | EoP |
| CVE-2025-64658 | Windows文件资源管理器权限提升漏洞 | 重要 | 7.5 | 否 | 否 | EoP |
| CVE-2025-62567 | Windows Hyper-V拒绝服务漏洞 | 重要 | 5.3 | 否 | 否 | DoS |
| CVE-2025-62571 | Windows Installer权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-55233 | Windows投影文件系统权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62461 | Windows投影文件系统权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62462 | Windows投影文件系统权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62464 | Windows投影文件系统权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62467 | Windows投影文件系统权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62472 | Windows远程访问连接管理器权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62474 | Windows远程访问连接管理器权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62456 | Windows弹性文件系统(ReFS)远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2025-62473 | Windows路由和远程访问服务(RRAS)信息泄露漏洞 | 重要 | 6.5 | 否 | 否 | Info |
| CVE-2025-62549 | Windows路由和远程访问服务(RRAS)远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2025-64678 | Windows路由和远程访问服务(RRAS)远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | EoP |
| CVE-2025-64661 | Windows Shell权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-59516 | Windows存储VSP驱动程序权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-59517 | Windows存储VSP驱动程序权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-64673 | Windows存储VSP驱动程序权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2025-62223 * | Microsoft Edge(基于Chromium)for Mac欺骗漏洞 | 低 | 4.3 | 否 | 否 | Spoofing |
| CVE-2025-13630 * | Chromium:CVE-2025-13630 V8中的类型混淆 | 高 | 不适用 | 否 | 否 | RCE |
| CVE-2025-13631 * | Chromium:CVE-2025-13631 Google Updater中的不当实现 | 高 | 不适用 | 否 | 否 | RCE |
| CVE-2025-13632 * | Chromium:CVE-2025-13632 DevTools中的不当实现 | 高 | 不适用 | 否 | 否 | RCE |
| CVE-2025-13633 * | Chromium:CVE-2025-13633 数字凭证中的释放后重用 | 高 | 不适用 | 否 | 否 | RCE |
| CVE-2025-13634 * | Chromium:CVE-2025-13634 下载功能中的不当实现 | 中 | 不适用 | 否 | 否 | Info |
| CVE-2025-13720 * | Chromium:CVE-2025-13720 Loader中的错误转换 | 中 | 不适用 | 否 | 否 | SFB |
| CVE-2025-13721 * | Chromium:CVE-2025-13721 v8中的竞争条件 | 中 | 不适用 | 否 | 否 | RCE |
| CVE-2025-13635 * | Chromium:CVE-2025-13635 下载功能中的不当实现 | 低 | 不适用 | 否 | 否 | Info |
| CVE-2025-13636 * | Chromium:CVE-2025-13636 分屏视图中的不当实现 | 低 | 不适用 | 否 | 否 | Info |
| CVE-2025-13637 * | Chromium:CVE-2025-13637 下载功能中的不当实现 | 低 | 不适用 | 否 | 否 | Info |
| CVE-2025-13638 * | Chromium:CVE-2025-13638 媒体流中的释放后重用 | 低 | 不适用 | 否 | 否 | RCE |
| CVE-2025-13639 * | Chromium:CVE-2025-13639 WebRTC中的不当实现 | 低 | 不适用 | 否 | 否 | Info |
| CVE-2025-13640 * | Chromium:CVE-2025-13640 密码功能中的不当实现 | 低 | 不适用 | 否 | 否 | Info |
** 表示此CVE已由第三方发布,现被纳入微软发布内容中。
† 表示需要进一步的管理操作才能完全解决该漏洞。
既然我们已经涵盖了所有严重级别的CVE,让我们直接看看12月发布中修复的其他代码执行漏洞。正如预期,大部分是与Office相关的"打开即拥有"漏洞,其中预览窗格不是攻击向量。还有现在无处不在的RRAS服务漏洞。Windows弹性文件系统(ReFS)中存在一个由于堆溢出导致的漏洞,可以通过网络访问,但需要身份验证。这与Azure Monitor中的漏洞类似。根据微软的说法,"具有本地网络访问权限的攻击者可以针对运行Azure Monitor的Azure Linux虚拟机利用堆溢出,将权限提升至syslog用户,从而执行任意命令。" PowerShell漏洞的修复是本月另一个公开已知的漏洞,并且需要的不仅仅是补丁。该漏洞本身是一个简单的命令注入,但在应用更新后,当你使用Invoke-WebRequest命令时,你会收到安全警告信息。安装补丁后很可能还需要重启,因此请确保完成此操作以完全解决该漏洞。
接下来看看本月获得补丁的权限提升漏洞,大多数只是导致SYSTEM级别的代码执行或管理员权限(如果经过身份验证的用户运行特制代码)。Windows Shell中的漏洞可能导致代码执行完整性级别的提升——从低完整性提升到中完整性,以逃逸AppContainer隔离。RRAS中的漏洞需要经过身份验证且加入域的用户,但它可能允许攻击者在目标系统上执行代码。代理文件系统中有一个奇怪的漏洞被列为权限提升,但描述读起来像是拒绝服务(DoS)。标准用户可以通过UAF使系统崩溃。这听起来确实像是本地DoS。最后,Exchange服务器中有一个由美国国家安全局(NSA)报告的漏洞。微软表示利用的可能性不大,但NSA。要利用此漏洞似乎需要相当多的准备工作,但NSA。另外,Exchange Server 2016和2019的更新不可用,因为它们已停止支持。如果你仍在使用这些版本,需要升级到扩展安全更新(ESU)计划。
说到Exchange,服务器中还有一个欺骗漏洞,允许攻击者欺骗显示给用户的"发件人"电子邮件地址。此漏洞并非由NSA报告,但攻击者仍可利用此UI误传欺骗关键信息。微软决定修复此问题值得称赞。本月修复的另一个欺骗漏洞在SharePoint中,表现为跨站脚本(XSS)漏洞。
本月只有四个信息泄露漏洞获得补丁,幸运的是,所有这些漏洞仅导致信息泄露,内容为未指定的内存内容或内存地址。Windows Defender中的漏洞还要求攻击者属于特定的用户组。
12月发布包含三个拒绝服务(DoS)漏洞的修复,其描述与我们11月看到的情况类似。虽然它们都指出攻击者可以通过网络(或本地)拒绝该组件的服务,但两个DirectX图形内核漏洞指出,低权限的Hyper-V客户机可以利用它们导致Hyper-V环境发生DoS。目前尚不清楚这将如何发生,但如果你正在运行Hyper-V,请不要忽视这些补丁。
本月没有发布新的安全公告。
展望未来
我们将在2026年1月13日再次开始补丁流程,届时我将带着对发布内容的分析和想法回来。在那之前,祝大家圣诞-光明-宽扎节快乐,注意安全,打补丁愉快,愿所有重启都顺利平稳!