网易首页 > 网易号 > 正文 申请入驻

【安全圈】微软 9 月安全更新修复 80 个漏洞

0
分享至

关键词

安全漏洞


此次微软的安全更新规模很大,共修复了80 个漏洞,涵盖 Windows、Azure 及相关组件。其中8 个漏洞被标记为严重级别,72 个为重要级别,虽然没有零日漏洞正在被利用,但多个问题的危害极高。

尤其值得关注的是两个高危漏洞:其一是CVE-2025-55234,这是一个影响Windows SMB的权限提升漏洞,CVSS 评分 8.8。该漏洞允许攻击者在未启用 SMB 签名或扩展身份验证保护(EPA)的环境下发动中继攻击,从而劫持会话并提升权限。微软指出,本次更新不仅提供补丁,还新增了审计功能,管理员可以在加固前检测客户端与 SMB Server 的兼容性。研究人员提醒,单纯打补丁并不足够,若缺乏 SMB 签名等关键防护机制,攻击者依然可能利用中继攻击开展从钓鱼邮件到横向移动的完整攻击链。

另一项关键漏洞是CVE-2025-54914,影响 Azure 网络,CVSS 评分达到10.0。这是本月风险最高的漏洞,能够导致权限提升。不过,由于这是 Azure 云端漏洞,微软已在后台修复,用户无需采取额外措施。

此外,还有两个值得注意的漏洞:一个是Microsoft HPC Pack的远程代码执行漏洞(CVE-2025-55232,CVSS 9.8),攻击者只需向目标发送特制的数据包就可能获取 SYSTEM 权限;另一个是Windows NTLM的权限提升漏洞(CVE-2025-54918,CVSS 8.8),可能被攻击者利用已掌握的 NTLM 哈希或凭据在网络环境中进一步提升权限。

在 BitLocker 方面,本次更新修复了两个新的权限提升漏洞(CVE-2025-54911 和 CVE-2025-54912),它们与此前 7 月披露的 “BitUnlocker” 四个漏洞一起,反映出 BitLocker 在引导过程中的多个潜在弱点。研究人员建议用户启用TPM+PIN 的预启动认证,并启用REVISE 机制来阻止降级攻击,从而强化 BitLocker 和 Secure Boot 的防护。与此同时,安全社区还披露了一种名为BitLockMove的新攻击手法:攻击者可以通过 WMI 远程操作目标主机的注册表键,劫持 BitLocker 的 COM 对象加载恶意 DLL,从而在交互用户上下文下执行代码,甚至可能引发域权限提升。

微软补丁发布的同时,其他厂商也在近期推送了安全更新,包括 Adobe、Cisco、Google、Mozilla、SAP、Siemens、Dell、Lenovo、Red Hat、Ubuntu 等,涵盖桌面软件、云平台、移动系统、网络设备以及物联网产品。

整体来看,本月微软补丁的重点仍然集中在权限提升漏洞(占比接近一半),其次是远程代码执行和信息泄露问题。安全专家建议,企业管理员不仅要及时部署补丁,还需要结合新增的审计和加固选项,逐步淘汰不安全的配置,尤其是在 SMB 与 NTLM 等长期被攻击者滥用的协议层面。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
涉多起在菲律宾绑架杀害中国公民案件,“成功商人”施纯芳被捕遣返,其妻发声:不敢相信是认识的他

涉多起在菲律宾绑架杀害中国公民案件,“成功商人”施纯芳被捕遣返,其妻发声:不敢相信是认识的他

红星新闻
2026-01-07 18:21:34
郑州一业主因物业纠纷堵住小区车辆入口6次报警,民警强制传唤致其受伤 法院判决:超出必要限度

郑州一业主因物业纠纷堵住小区车辆入口6次报警,民警强制传唤致其受伤 法院判决:超出必要限度

红星新闻
2026-01-07 23:38:19
女大学生餐馆讹钱后续:正脸曝光很漂亮 家人轮番找店主 目的曝光

女大学生餐馆讹钱后续:正脸曝光很漂亮 家人轮番找店主 目的曝光

鋭娱之乐
2026-01-08 08:34:40
国内多条航线机票价格“大跳水” 1折机票来了

国内多条航线机票价格“大跳水” 1折机票来了

环球网资讯
2026-01-08 11:26:53
元旦表演后,商家曝光多地学生退踩脏的演出服,校方回应

元旦表演后,商家曝光多地学生退踩脏的演出服,校方回应

极目新闻
2026-01-07 12:00:17
超级网红,卖了天价

超级网红,卖了天价

中国新闻周刊
2026-01-08 07:54:07
特朗普指示美国退出“不符合该国利益”的66个国际组织

特朗普指示美国退出“不符合该国利益”的66个国际组织

环球网资讯
2026-01-08 06:29:06
大快人心!CBA解说员内涵广东队球员和球迷 抖音终止其解说资格

大快人心!CBA解说员内涵广东队球员和球迷 抖音终止其解说资格

体育哲人
2026-01-08 01:00:09
女子新房装玫红色入户门贴花壁纸,网友直呼“全网独一无二”,当事人:装修花费近100万元,老公每次来都像游客一样

女子新房装玫红色入户门贴花壁纸,网友直呼“全网独一无二”,当事人:装修花费近100万元,老公每次来都像游客一样

极目新闻
2026-01-07 13:36:53
合口味深圳地铁广告引争议!企业致歉:涉事广告已调整更换

合口味深圳地铁广告引争议!企业致歉:涉事广告已调整更换

南方都市报
2026-01-07 16:34:20
王石田朴珺婚变风波升级,女方整容前旧照被扒,曾为王石跪式服务

王石田朴珺婚变风波升级,女方整容前旧照被扒,曾为王石跪式服务

瓜汁橘长Dr
2026-01-05 16:48:07
皇帝英明神武,百姓过得挺苦

皇帝英明神武,百姓过得挺苦

我是历史其实挺有趣
2026-01-07 09:25:12
贵州小伙自杀后续!掏空家底惨遭骗婚,细节曝光,网友为女方叫屈

贵州小伙自杀后续!掏空家底惨遭骗婚,细节曝光,网友为女方叫屈

李健政观察
2026-01-07 11:17:45
昆山一外企电子大厂突发解散:300多名员工获N+1补偿金和购物卡

昆山一外企电子大厂突发解散:300多名员工获N+1补偿金和购物卡

六子吃凉粉
2026-01-08 12:34:04
英超温情一幕:7500万巨星95分钟绝杀+含泪告别球迷 今赴曼城体检

英超温情一幕:7500万巨星95分钟绝杀+含泪告别球迷 今赴曼城体检

风过乡
2026-01-08 07:53:20
穆雷22+8+17生涯新高掘金终结绿军4连胜 沃特森30分布朗33分

穆雷22+8+17生涯新高掘金终结绿军4连胜 沃特森30分布朗33分

醉卧浮生
2026-01-08 10:32:22
武汉大学女教授献血事件,它们的行为不翻车都难

武汉大学女教授献血事件,它们的行为不翻车都难

吴女士
2026-01-07 12:44:51
巧立名目地从老百姓口袋里掏钱,真是不遗余力

巧立名目地从老百姓口袋里掏钱,真是不遗余力

胖胖说他不胖
2026-01-07 10:00:09
为什么总统被绑架,委内瑞拉股票和债券反而双双暴涨?背后有一个冷酷的真相!

为什么总统被绑架,委内瑞拉股票和债券反而双双暴涨?背后有一个冷酷的真相!

识局Insight
2026-01-08 07:19:46
发现未婚妻有暧昧对象,南充一男子散布其不雅视频后坠亡,其父母向公安局索赔60万,法院:驳回所有诉求

发现未婚妻有暧昧对象,南充一男子散布其不雅视频后坠亡,其父母向公安局索赔60万,法院:驳回所有诉求

台州交通广播
2026-01-08 01:05:48
2026-01-08 12:55:00
安全圈
安全圈
国内首家大安全概念新媒体
6310文章数 4689关注度
往期回顾 全部

科技要闻

雷军:现在听到营销这两个字都有点恶心

头条要闻

委内瑞拉外长:感谢中方支持

头条要闻

委内瑞拉外长:感谢中方支持

体育要闻

约基奇倒下后,一位故人邪魅一笑

娱乐要闻

2026春节档将有六部电影强势上映

财经要闻

微软CTO韦青:未来人类会花钱"戒手机"

汽车要闻

不谈颠覆与奇迹,智驾企业还能聊点什么?

态度原创

家居
教育
游戏
亲子
公开课

家居要闻

理性主义 冷调自由居所

教育要闻

孩子的科技教育怎么跟上时代?

《星际裂变》EA评测:老工厂游戏迷哈气了

亲子要闻

你别做饭了,让孩子放学啃绿化带!宝妈抱怨女儿挑食,晒照后被怼

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版