网易首页 > 网易号 > 正文 申请入驻

【安全圈】微软 9 月安全更新修复 80 个漏洞

0
分享至

关键词

安全漏洞


此次微软的安全更新规模很大,共修复了80 个漏洞,涵盖 Windows、Azure 及相关组件。其中8 个漏洞被标记为严重级别,72 个为重要级别,虽然没有零日漏洞正在被利用,但多个问题的危害极高。

尤其值得关注的是两个高危漏洞:其一是CVE-2025-55234,这是一个影响Windows SMB的权限提升漏洞,CVSS 评分 8.8。该漏洞允许攻击者在未启用 SMB 签名或扩展身份验证保护(EPA)的环境下发动中继攻击,从而劫持会话并提升权限。微软指出,本次更新不仅提供补丁,还新增了审计功能,管理员可以在加固前检测客户端与 SMB Server 的兼容性。研究人员提醒,单纯打补丁并不足够,若缺乏 SMB 签名等关键防护机制,攻击者依然可能利用中继攻击开展从钓鱼邮件到横向移动的完整攻击链。

另一项关键漏洞是CVE-2025-54914,影响 Azure 网络,CVSS 评分达到10.0。这是本月风险最高的漏洞,能够导致权限提升。不过,由于这是 Azure 云端漏洞,微软已在后台修复,用户无需采取额外措施。

此外,还有两个值得注意的漏洞:一个是Microsoft HPC Pack的远程代码执行漏洞(CVE-2025-55232,CVSS 9.8),攻击者只需向目标发送特制的数据包就可能获取 SYSTEM 权限;另一个是Windows NTLM的权限提升漏洞(CVE-2025-54918,CVSS 8.8),可能被攻击者利用已掌握的 NTLM 哈希或凭据在网络环境中进一步提升权限。

在 BitLocker 方面,本次更新修复了两个新的权限提升漏洞(CVE-2025-54911 和 CVE-2025-54912),它们与此前 7 月披露的 “BitUnlocker” 四个漏洞一起,反映出 BitLocker 在引导过程中的多个潜在弱点。研究人员建议用户启用TPM+PIN 的预启动认证,并启用REVISE 机制来阻止降级攻击,从而强化 BitLocker 和 Secure Boot 的防护。与此同时,安全社区还披露了一种名为BitLockMove的新攻击手法:攻击者可以通过 WMI 远程操作目标主机的注册表键,劫持 BitLocker 的 COM 对象加载恶意 DLL,从而在交互用户上下文下执行代码,甚至可能引发域权限提升。

微软补丁发布的同时,其他厂商也在近期推送了安全更新,包括 Adobe、Cisco、Google、Mozilla、SAP、Siemens、Dell、Lenovo、Red Hat、Ubuntu 等,涵盖桌面软件、云平台、移动系统、网络设备以及物联网产品。

整体来看,本月微软补丁的重点仍然集中在权限提升漏洞(占比接近一半),其次是远程代码执行和信息泄露问题。安全专家建议,企业管理员不仅要及时部署补丁,还需要结合新增的审计和加固选项,逐步淘汰不安全的配置,尤其是在 SMB 与 NTLM 等长期被攻击者滥用的协议层面。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
女子大闹动物园后续:原因流出,女子正脸被扒,五大三粗乱摔乱砸

女子大闹动物园后续:原因流出,女子正脸被扒,五大三粗乱摔乱砸

千言娱乐记
2025-11-13 19:50:30
吴艳妮穿紧身三角裤太窄被批“露骨”,到底碍了谁的眼?

吴艳妮穿紧身三角裤太窄被批“露骨”,到底碍了谁的眼?

傲娇的马甲线
2025-09-17 18:06:44
侯勇也没想到,那个被自己抛弃12年的糟糠之妻,也开始走上坡路了

侯勇也没想到,那个被自己抛弃12年的糟糠之妻,也开始走上坡路了

胡一舸南游y
2025-11-13 14:09:12
内涵问题:男性在夫妻生活中,“发射”一次,究竟会消耗多少营养

内涵问题:男性在夫妻生活中,“发射”一次,究竟会消耗多少营养

医者荣耀
2025-11-11 12:05:07
杜文龙警告:美军坠机是演戏,南海水下地图才是目的

杜文龙警告:美军坠机是演戏,南海水下地图才是目的

闻识
2025-11-13 18:31:09
2724亿芯片堆成山!我方下达“逐客令”,三星炸锅:救救我们

2724亿芯片堆成山!我方下达“逐客令”,三星炸锅:救救我们

世界见闻官
2025-11-13 16:06:48
世预赛挪威暂4-1爱沙尼亚!挪威队10分钟4球!哈兰德梅开二度!

世预赛挪威暂4-1爱沙尼亚!挪威队10分钟4球!哈兰德梅开二度!

郝小小看体育
2025-11-14 02:50:42
埃尔切老板:阿根廷队的到来纯属偶然,希望梅西能加盟我们

埃尔切老板:阿根廷队的到来纯属偶然,希望梅西能加盟我们

懂球帝
2025-11-13 23:00:06
摩尔线程11月24日申购,其创始团队来自全球GPU巨头英伟达,启动IPO之前已经完成了数轮融资

摩尔线程11月24日申购,其创始团队来自全球GPU巨头英伟达,启动IPO之前已经完成了数轮融资

每日经济新闻
2025-11-13 21:16:03
女高中生发明“咯噔字体”,被老师0分警告:别挑战考试的底线

女高中生发明“咯噔字体”,被老师0分警告:别挑战考试的底线

妍妍教育日记
2025-11-10 18:21:35
我年终奖8千,其他同事8万,老板要我跟我续签20年合同,我笑了

我年终奖8千,其他同事8万,老板要我跟我续签20年合同,我笑了

张道陵秘话
2025-11-08 16:32:14
李佳琦直播间买椅子赠品不让二次销售,消费者表示不理解,客服回应

李佳琦直播间买椅子赠品不让二次销售,消费者表示不理解,客服回应

齐鲁壹点
2025-11-11 17:01:56
局势恶化,印总理突然离国,首都遇袭第2天,中方亲口证实一件事

局势恶化,印总理突然离国,首都遇袭第2天,中方亲口证实一件事

Ck的蜜糖
2025-11-14 00:45:05
大学室友升任市长,把我调去贫困县挂职,半年后我带着督导组来了

大学室友升任市长,把我调去贫困县挂职,半年后我带着督导组来了

张道陵秘话
2025-11-09 18:41:12
吴石牺牲13年后,蒋经国发现真相:他派去大陆的特务全在忽悠他

吴石牺牲13年后,蒋经国发现真相:他派去大陆的特务全在忽悠他

清澈之玹
2025-11-13 22:55:33
吴三桂全家被擒,其孙媳并未求饶,取出两件东西,将军:此女不可杀。

吴三桂全家被擒,其孙媳并未求饶,取出两件东西,将军:此女不可杀。

萧竹轻语
2025-11-07 16:42:49
仅播6集,就冲上热榜第一,央视这回又抓到王炸了!

仅播6集,就冲上热榜第一,央视这回又抓到王炸了!

蓝莓影视推荐
2025-11-13 13:18:23
一场比赛结束后,全红婵和陈芋汐状态截然不同,开不开心一目了然

一场比赛结束后,全红婵和陈芋汐状态截然不同,开不开心一目了然

情感大头说说
2025-11-14 01:54:30
3099元,这可能是苹果目前最香的手机

3099元,这可能是苹果目前最香的手机

刘奔跑
2025-11-12 23:51:05
进步最快?本赛季的阿夫迪亚,能否入选全明星?

进步最快?本赛季的阿夫迪亚,能否入选全明星?

篮球实录
2025-11-14 00:36:49
2025-11-14 04:04:49
安全圈
安全圈
国内首家大安全概念新媒体
6137文章数 4688关注度
往期回顾 全部

科技要闻

月产能突破百万片,中芯国际Q3净利增43.1%

头条要闻

高市早苗扯着眼皮诉苦:我现在每天只睡2小时

头条要闻

高市早苗扯着眼皮诉苦:我现在每天只睡2小时

体育要闻

跟豪门传了十年绯闻,他却偏要“择一队终老”

娱乐要闻

王鹤棣孟子义真要搭?

财经要闻

源峰25亿赌局!汉堡王中国"卖身"求生

汽车要闻

具备高阶辅助驾驶功能 欧拉5预售价10.98万起

态度原创

房产
本地
手机
艺术
公开课

房产要闻

8200元/㎡!海口宝龙城,彻底杀疯了!

本地新闻

云游安徽 | 江声浩荡阅千年,文脉相承看芜湖

手机要闻

澎湃OS 3第三批推送:小米14、REDMI K70系列全覆盖,你收到了吗

艺术要闻

春风拂面!古典美与工笔画的绝妙碰撞。

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版