微软于 2025 年 10 月补丁星期二发布了针对 175 个漏洞的安全更新。其中三人已经遭到袭击。
其中,17 例被列为“危急”,即最严重的级别。受到攻击的漏洞包括CVE-2025-24990(Agere调制解调器驱动程序权限升级漏洞,CVSS评级7.8)、CVE-2025-59230(Windows远程访问连接管理器权限升级漏洞,CVSS评级7.8)和CVE-2025-47827(IGEL OS 11之前的安全启动绕过漏洞,CVSS评级) 4.6)。
先前披露信息的漏洞包括与 AMD EPYC 处理器相关的 CVE-2025-0033。最严重的漏洞是CVE-2025-59287,存在于Windows Server更新服务中,CVSS评级为9.8。
同一天,Adobe发布了12个更新修复了36个漏洞,SAP发布了13个新的安全说明和4个更新。
从:
周二可怕的补丁让管理员感到恐惧,超过 175 个 Microsoft CVE,其中 3 个受到攻击
【编辑部评论】
此次微软补丁星期二因其规模和严重性而引人注目。175个漏洞,今年漏洞数量最多,明显高于月平均值。确定响应的优先级对于企业 IT 经理来说至关重要。
特别值得关注的是已经确认受到攻击的三个漏洞。CVE-2025-24990 的影响范围可能非常广泛,因为所有受支持的 Windows 版本都原生包含 Agere 调制解调器驱动程序。允许攻击者获得管理员权限的漏洞通常被用作勒索软件攻击的初始入口途径。
Windows Server Update Services (WSUS) 漏洞 CVE-2025-59287 的 CVSS 评级极高,为 9.8。该漏洞的危害是未经身份验证的攻击者可以远程利用,并且可以直接针对公司的补丁分发基础设施本身。这使整个组织的安全面临风险。
AMD EPYC(霄龙)处理器CVE-2025-0033关于,有人担心目前尚未提供补丁。就变成了。使用 Azure 机密计算的公司现在被迫等待补丁的发布。然而,利用此漏洞需要对虚拟机管理程序进行特权访问,因此攻击相对困难。
此次补丁的发布再次表明,安全不仅仅是IT部门的问题,而是与业务连续性直接相关的管理问题。
【术语解释】
星期二补丁
微软的做法是定期在每月的第二个星期二发布安全更新。公司 IT 管理员使用此日期来计划更新操作。
CVE(常见漏洞和暴露)
用于识别信息安全漏洞的通用识别号系统。 CVE 编号允许世界各地的安全专家讨论相同的漏洞。
CVSS(通用漏洞评分系统)
用于按照 0.0 到 10.0 的范围对漏洞严重性进行评级的标准化系统。 7.0 或更高的分数被视为“高”,9.0 或更高的分数被视为“紧急”。
安全启动
一种安全功能,通过在计算机启动时仅运行受信任的签名软件来防止恶意软件进入。
蠕虫
一种具有自我复制功能的恶意软件。自动传播到网络上的其他系统,无需人工干预。
SEV-SNP(安全加密虚拟化-安全嵌套寻呼)
一项高级安全功能,可加密 AMD 处理器上的虚拟机内存并保护其免受虚拟机管理程序的影响。
WSUS(Windows 服务器更新服务)
一种服务器角色,用于集中分发和管理公司内 Windows 设备的 Microsoft 产品更新。
管理程序
用于在物理服务器上运行多个虚拟机的基础架构软件。它扮演着虚拟化环境的核心。
反序列化
将保存或传输的数据恢复为其原始对象格式的过程。如果实施不当,此漏洞可能允许执行任意代码。
[参考链接]
微软安全响应中心(外部)
Microsoft 的官方安全信息网站。提供最新的漏洞信息和安全更新
零日计划 (ZDI)(外部)
由趋势科技运营的漏洞赏金计划。在漏洞发现和披露方面处于行业领先地位
Adobe 安全公告(外部)
发布 Adobe 产品安全更新和漏洞信息的官方页面
SAP 安全补丁日(外部)
每月提供 SAP 安全补丁信息的官方网站。企业软件的重要信息
NIST 国家漏洞数据库(外部)
由美国国家标准技术研究院运营的漏洞数据库。提供CVE信息的详细分析
[参考文章]
[翻译:2025 年 10 月安全更新(每月)](外部)
微软官方安全更新公告及重要漏洞汇总
微软 2025 年 10 月补丁星期二修复了 6 个零日漏洞、172 个缺陷(外部)
主要零日漏洞和修复的详细说明
10 月补丁星期二揭示了 172 个漏洞(外部)
172个漏洞全貌及重要零日解释
[编者后记]
这个周二补丁日就是一个例子,它让我们再次思考我们日常使用的系统中的漏洞可能产生的严重影响。它不仅与企业IT部门相关,而且与个人计算机用户相关。您的组织如何管理安全更新?
您是否启用了自动更新或手动检查它们?尤其是现在远程工作已经成为常态,我们生活在一个个人设备的安全管理与整个公司的风险直接挂钩的时代。如果您是一名 IT 管理员,为什么不考虑如何确定 175 个漏洞的优先级呢?
