盘点 2025 年度重大安全漏洞

· 2026-01-06 17:13 · 0 阅读

原创 404实验室 2026-01-06 17:13 湖北

2025年全球网络安全漏洞呈现 “总量激增、风险集中、攻击链复杂” 的显著特征,成为网络安全攻防的关键转折年。MITRE官方CVE数据库显示,全年新增CVE 48185条,刷新历史峰值。更关键的是,漏洞从公开到出现大规模在野利用的平均间隔由32天缩短至5天,全年零点击、AI原生、供应链RCE漏洞集中爆发,波及操作系统、AI框架、企业ERP、边界设备等核心环节,影响数十亿终端,标志着网络攻击已从“依赖用户交互”进入“突破自动化信任链”的新阶段。

知道创宇404实验室梳理全年漏洞态势,精选10个影响深远、具有典型意义的安全漏洞,供安全同行快速复盘与决策参考。以下排名不分先后。

01

Oracle EBS未授权RCE漏洞

  • CVE编号:CVE-2025-61882

  • 漏洞简介:Oracle E-Business Suite(企业资源计划系统)的BI Publisher集成模块存在严重权限校验缺陷,属于未授权远程代码执行漏洞。攻击者无需任何身份认证,仅通过构造恶意HTTP请求,即可向目标系统注入并执行任意代码,完全绕过系统访问控制机制。

  • CVSS评分:9.8

  • 漏洞影响:该漏洞自2025年8月起被Clop勒索软件团伙大规模在野利用,全球超100家企业与机构中招,包括罗技等知名企业及多所高校。攻击导致victim核心业务数据外泄(如客户信息、财务报表),同时被植入勒索软件加密系统文件,迫使企业支付赎金以恢复业务;美国网络安全与基础设施安全局(CISA)已将其列入 “已知被利用漏洞清单”,要求关键行业强制优先修复。

  • 相关阅读

02

React服务器组件RCE漏洞(React2shell)

  • CVE编号:CVE-2025-55182

  • 漏洞简介:React 19.x及Next.js 15.x/16.x框架的React Server Components(RSC)“Flight” 协议存在不安全反序列化漏洞。该协议在处理客户端请求时,未对序列化数据进行严格校验,攻击者可构造恶意序列化payload,通过单个HTTP请求触发反序列化过程,实现未授权远程代码执行。

  • CVSS评分:10.0

  • 漏洞影响:NutsBot等僵尸网络利用该漏洞大规模传播,影响全球数百万基于React/RSC构建的 Web 应用服务器(含电商平台、企业官网、协作工具)。攻击者通过漏洞完全接管服务器控制权后,不仅窃取后台数据,还可将服务器作为跳板渗透企业内网,导致多组织出现 “前台Web服务器失陷→内网核心系统被牵连” 的连锁反应,成为2025年Web领域影响范围最广的漏洞之一。

  • 相关阅读

03

FortiOS/FortiProxy身份认证绕过漏洞

  • CVE编号:CVE-2025-24472

  • 漏洞简介:Fortinet FortiOS 7.0.0–7.0.16与FortiProxy 7.0.0–7.0.19/7.2.0–7.2.12 的Content Security Fabric(CSF)代理请求处理模块存在认证绕过缺陷(CWE-288)。攻击者无需任何凭据,只需掌握上下游设备的序列号并发送精心构造的CSF代理请求,即可在下游设备上获得超级管理员权限。

  • CVSS评分:8.1

  • 漏洞影响:全球数万台边界防护设备受影响。攻击者取得管理员权限后,可篡改防火墙规则、窃取流量数据,并把设备作为跳板渗透内网。已有多起勒索软件事件(如SuperBlack行动)利用该漏洞突破边界,随后加密内网核心系统,导致业务中断数日。

  • 相关阅读

04

苹果Image I/O内存越界写入漏洞

  • CVE编号:CVE-2025-43300

  • 漏洞简介:苹果iOS、iPadOS、macOS系统的Image I/O框架(负责图像解析)存在内存越界写入漏洞。当系统处理特制的DNG格式图像时,框架会因索引计算错误导致内存越界,攻击者可通过该漏洞注入恶意代码,实现远程代码执行,且无需用户交互(如仅需接收图片即可触发)。

  • CVSS评分:8.8

  • 漏洞影响:漏洞存在于iOS/iPadOS < 18.6.2、macOS Sonoma < 14.7.8、Sequoia < 15.6.1等版本,全球数亿苹果设备面临风险。该漏洞被 Paragon Solutions 等间谍软件组织用于定向攻击,通过WhatsApp、iMessage 发送恶意图片,攻击目标包括欧洲和中东的记者、人权捍卫者及政治人物,导致受害者设备被监控(如通话录音、位置跟踪、隐私照片窃取)。苹果在iOS 18.3.1中修复该漏洞,但漏洞披露前已存在至少3个月的在野攻击。

  • 相关阅读

05

Ivanti Connect Secure栈缓冲区溢出漏洞

  • CVE编号:CVE-2025-22457

  • 漏洞简介:Ivanti Connect Secure(ICS)VPN设备的Web组件中存在栈缓冲区溢出漏洞。攻击者无需身份验证,即可通过向目标设备的特定端口发送特制的HTTP请求来远程触发此漏洞,从而在受影响的设备上执行任意代码,完全控制系统。

  • CVSS评分:9.0

  • 漏洞影响:该漏洞影响Ivanti Connect Secure(22.7R2.5及更早版本)、Policy Secure 以及已停止支持的Pulse Connect Secure 9.x系列设备。自2025年3月中旬起,一个名为UNC5221的APT组织积极利用该漏洞,针对全球范围内的政府、金融、国防工业和高科技公司发起定向攻击。攻击者利用此漏洞在VPN网关上部署了复杂的恶意软件(如TRAILBLAZE、BRUSHFIRE),用于长期潜伏、窃取凭证与数据,并作为跳板渗透内部网络,对关键基础设施安全构成严重威胁。Ivanti已于2025年2月发布修复版本(22.7R2.6),但漏洞风险在4月被公开确认为“严重”级别,凸显了其危害性。

  • 相关阅读

06

Microsoft SharePoint代码注入漏洞

  • CVE编号:CVE-2025-49704

  • 漏洞简介:Microsoft SharePoint(企业协作平台)的页面渲染模块存在代码注入漏洞。攻击者通过构造恶意的页面请求参数,可绕过输入过滤机制,向SharePoint服务器注入任意ASP.NET代码;该漏洞常与CVE-2025-49706(SharePoint权限绕过漏洞)形成攻击链。

  • CVSS评分:8.8

  • 漏洞影响:全球数十万企业使用SharePoint存储内部文档(如项目计划、财务报表、人事档案),漏洞导致攻击者可窃取这些敏感数据,甚至篡改文档内容(如伪造审批流程、修改合同条款);部分政府机构因该漏洞出现内部机密文件泄露,影响政务安全。此外,攻击者可通过SharePoint服务器渗透内网,进一步攻击其他业务系统。

  • 相关阅读

07

Fortra GoAnywhere MFT反序列化漏洞

  • CVE编号:CVE-2025-10035

  • 漏洞简介:Fortra公司的GoAnywhere托管文件传输(MFT)解决方案的许可证服务(License Servlet)存在反序列化漏洞。该漏洞允许未经身份验证的远程攻击者通过构造带有伪造签名的恶意许可证响应,在目标系统上实现反序列化攻击,从而执行任意命令并获取完整的远程代码执行(RCE)权限。

  • CVSS评分:10.0

  • 漏洞影响:该漏洞影响广泛部署于全球财富500强等大型企业的GoAnywhere MFT系统。自2025年9月10日起(早于厂商正式公告),该漏洞已被在野利用。微软确认,名为Storm-1175的网络犯罪组织利用此漏洞部署Medusa勒索软件,对全球多个政府、教育和金融机构的关键基础设施造成了严重威胁。由于超过20,000个实例暴露在互联网上,该漏洞被视为极高风险,攻击者可以完全控制企业的文件传输基础设施,窃取或加密高度敏感的数据。

  • 相关阅读

08

Windows Server Update Services反序列化RCE漏洞

  • CVE编号:CVE-2025-59287

  • 漏洞简介:Windows Server Update Services(WSUS,微软补丁分发服务)存在不安全反序列化漏洞,位于8530/8531端口(WSUS默认通信端口)的Cookie处理模块。攻击者向该端口发送包含恶意序列化数据的Cookie,WSUS服务器在解析时会触发反序列化漏洞,实现远程代码执行,且权限为 SYSTEM级。

  • CVSS评分:9.8

  • 漏洞影响:企业内网WSUS服务器普遍受影响,该服务器作为 “补丁分发中心”,可直接与所有终端通信,攻击者控制WSUS后,可向终端推送恶意补丁(如伪装成系统更新的后门程序),实现 “一锅端” 式内网渗透;多起案例中,攻击者利用该漏洞在24小时内控制企业所有终端,窃取核心数据后加密勒索,业务恢复成本极高。

  • 相关阅读

09

Cisco IOS XE特权提升漏洞

  • CVE编号:CVE-2025-20333

  • 漏洞简介:Cisco IOS XE操作系统的Web UI组件存在权限提升漏洞。攻击者在获取设备低权限访问权限后,可通过构造特制的HTTP请求,利用组件中的逻辑缺陷篡改系统权限配置,将自身权限提升至最高特权级别(privilege level 15),进而完全控制路由器、交换机等网络核心设备,执行任意系统命令(如修改路由表、窃取网络流量)。

  • CVSS评分:9.8

  • 漏洞影响:波及全球数百万台运行Cisco IOS XE 17.x版本的Cisco网络设备,覆盖企业内网、运营商骨干网、政府机构网络等核心场景。攻击者利用该漏洞可劫持网络流量、中断网络服务,甚至将设备作为跳板渗透内网核心系统;美国CISA披露,该漏洞已被APT组织在野利用,多起政府机构网络入侵事件与该漏洞相关,导致内部敏感通信数据泄露。Cisco发布紧急补丁后,要求用户72小时内完成升级,否则需关闭Web UI组件以降低风险。

  • 相关阅读

10

WinRAR路径穿越漏洞

  • CVE编号:CVE-2025-8088

  • 漏洞简介:Windows版WinRAR及相关的RAR、UnRAR组件在处理压缩包时存在路径穿越(目录遍历)漏洞。该漏洞源于软件对压缩包内文件路径的校验机制存在缺陷,当用户解压特制的恶意压缩包时,软件会错误地采用压缩包内嵌的恶意路径(而非用户指定的目标路径),从而将文件释放到系统任意位置。攻击者可利用此机制将恶意文件植入系统启动目录等敏感位置。

  • CVSS评分:8.8

  • 漏洞影响:该漏洞影响所有版本号低于7.13的WinRAR,因其缺乏自动更新机制,导致全球数百万用户面临风险。漏洞已被多个APT组织在真实攻击中积极利用。例如,RomCom和Paper Werewolf等组织通过钓鱼邮件投递恶意RAR文件,利用该漏洞将恶意软件(如Mythic Agent、SnipBot)静默植入受害者系统的启动文件夹,实现持久化控制与远程代码执行,对金融、制造、国防等多个行业构成严重威胁。WinRAR官方已于2025年7月30日发布7.13版本修复该漏洞。

  • 相关阅读

纵观2025年这些重大漏洞,网络攻击呈现出明确而危险的演进轨迹:攻击目标从应用层下沉至信任基石,核心基础设施(如VPN、防火墙、网络设备)成为首选靶心;漏洞利用速度完成工业化飞跃,从披露到大规模攻击的时间窗口急剧压缩至数天;其影响从虚拟数据直接穿透至物理世界,威胁企业存续与公共安全。

企业需摒弃被动防御思路,构建“零信任架构+自动化漏洞治理+核心设备专项防护”的主动防御体系。重点强化网络核心设备、基础服务组件的安全管控,建立供应商安全尽调机制以应对供应链风险,同时加快部署自动化补丁管理与威胁狩猎工具,才能有效抵御“漏洞利用精准化、攻击链自动化、影响范围全域化”的新挑战。

往 期 热 门

(点击图片跳转)

“阅读原文”更多精彩内容!

阅读原文

跳转微信打开