微软发布了其 2025 年 8 月“补丁星期二”更新包,这是一个累积更新,修复了其众多产品中的 100 多个漏洞。

其中包括 Windows Kerberos 中已知的零日漏洞。Kerberos 是微软实现的认证协议,用于在 Windows 网络中通过票据验证用户身份,而不是在网络上传输密码。
研究发现,Kerberos 存在“相对路径遍历”漏洞,允许已授权的攻击者在网络中提升权限。
严重漏洞
除了零日漏洞之外,微软还修复了另外 106 个漏洞,其中 13 个被标记为“严重”级别。
这些漏洞中,包括九个远程代码执行(RCE)漏洞,可被利用进行设备接管攻击;信息泄露漏洞,可用于数据窃取攻击;以及一个权限提升漏洞。
此次更新修复的一些重要漏洞包括:
- Azure OpenAI 的关键漏洞(CVE-2025-53767):严重性评分 10/10,可允许未经身份验证的攻击者远程访问 AI 环境中的敏感信息。
- Microsoft 图形组件远程代码执行漏洞(CVE-2025-50165):可通过恶意文件或图片进行利用,严重性评分 9.8/10(关键)。