Office 爆發「零點擊」重大漏洞!微軟警告:郵件預覽窗格恐成駭客後門

微軟釋出12月安全更新,修補57項漏洞,包括3個被積極濫用的零時差漏洞,危及Windows權限。更新還涵蓋Office套件13項漏洞,部分可透過社交工程執行遠端程式碼。今年以來,微軟已修補近1200項漏洞。

微軟周二釋出 12 月份安全更新,修補 57 項漏洞,包含 3 個零時差漏洞,其中正被積極濫用中。

正發生攻擊的漏洞是 CVE-2025-62221 (CVSS 7.8),是 Windows Cloud Files Mini Filter 驅動程式的一項使用已釋放記憶體 (use-after-free) 漏洞。

微軟說,濫用這項漏洞可讓攻擊者提升到 Windows 裝置的 System 權限。

第二項漏洞也是位於 Cloud Files Mini Filter 驅動程式,編號 CVE-2025-62454,CVSS score: 7.8,也可能導致提權攻擊。

本月 Patch Tuesday 還修補了 2 項可導致遠端程式碼執行的指令注入漏洞,分別位於 Copilot for Jetbrains (CVE-2025-64671) 及 PowerShell (CVE-2025-54100) 。

二項漏洞都已被公開,不過微軟認為攻擊可能性較低。但 CVE-2025-64671 已出現概念驗證攻擊程式。

本月更新還修補了 Office 套件的 13 項漏洞,包含二個 CVSS 風險值 8.4 的重大漏洞。這二個漏洞分別是 CVE-2025-62554 及 CVE-2025-62557,分別為型態混淆及使用已釋放記憶體漏洞,可允許遠端攻擊者執行任意程式碼。微軟表示攻擊者可能利用社交工程誘使用戶點選惡意連結,即使透過 Office 的預覽窗格預覽也會觸發。微軟警告,最嚴重電子郵件攻擊情況下,攻擊者可以傳送改造的郵件給受害者,完全不需他們開啟、讀取郵件或點擊連結,而能在受害者機器上執行遠端程式碼。

其他漏洞影響 Visual Studio 、 Azure Monitor Agent 、 Hyper-V 、 Edge for iOS 及 Application Information Service 等。

2025 一整年微軟已修補了近 1200 項漏洞,微軟漏洞已經連續兩年超越 1000 個。

來源: SecurityWeek

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

Continue reading

Secret Link