詳細検索

[Edição de novembro de 2025] Resumo de Vulnerabilidades a Resolver Agora|Adobe, Windows, Oracle

Avatar
por 似里
3 min de leitura

[Edição de novembro de 2025] Resumo de Vulnerabilidades a Resolver Agora|Adobe, Windows, Oracle
Traduzido do 日本語 • Ver original
似里
似里

Olá! Sou Nisato, da Colorkrew Infrastructure and Security Engineer. Estou prestes a fazer o Exame de Especialista em Suporte à Segurança em Processamento de Informação na próxima primavera. No exame de outono do Reiwa 7, também foram feitas perguntas relacionadas a IA, então sinto a necessidade de entender tendências.

Para aqueles envolvidos em operações de SOC/segurança, fornecemos explicações + contramedidas baseadas no "Catálogo de Vulnerabilidades Exploradas Conhecidas" publicado pela Agência de Segurança de Cibersegurança e Infraestrutura (CISA) para fornecer informações públicas sobre as vulnerabilidades mais recentes. Por favor, aproveite isso para reduzir o ônus operacional enquanto visualiza e prioriza riscos.

O que é o Catálogo de Vulnerabilidades Exploradas Conhecidas?

O Catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) é uma lista de "vulnerabilidades que foram confirmadas como realmente exploradas" publicada pela CISA nos Estados Unidos. Portanto, pode ser usado como critério para responder rapidamente a vulnerabilidades que são realmente usadas em ataques cibernéticos.

Visão geral de cada vulnerabilidade e como enfrentá-la


CVE-2025-54253

Produto/Escopo de Influência Adobe Experience Manager (AEM) Forms


Versão alvo: 6.5.23 e anteriores

Visão geral/Pontos-chave

Esta é uma vulnerabilidade séria devido à "Autorização Inválida (CWE-863)" no Adobe Experience Manager.
Configurações incorretas de controle de acesso podem contornar a autenticação e executar código arbitrário. Atacantes podem assumir o controle do sistema e executar código arbitrário sem interação do usuário.
A pontuação CVSS 3.1 é a mais alta, com 10.0 (Crítico), indicando uma ampla gama de impactos.

Pontos para Lidar

Por favor, aplique a atualização ao patch mais recente lançado pela Adobe (6.5.0-0108 ou posterior) o mais rápido possível. Para informações sobre o que fazer antes da atualização e como atualizar, consulte a documentação oficial aqui.


CVE-2025-59230

Produto/Escopo de Influência para Microsoft Windows


Todos os servidores/clientes Windows, incluindo o serviço Remote Access Connection Manager (RasMan), podem ser afetados.

Visão geral/Pontos-chave

Essa vulnerabilidade permite que um atacante escale privilégios em um ambiente local devido a "controle de acesso inadequado (CWE-284)".
Usuários autenticados podem assumir privilégios do sistema, que podem ser explorados para espalhar comprometimentos internos.
A pontuação CVSS 3.1 é 7.8 (Alta).

Pontos para Lidar

Use esta orientação oficial para aplicar os patches de segurança mais recentes o quanto antes.


CVE-2025-24990

Produto/Escopo de Influência Agere Modem
Driver (ltmdm64.sys) que vem de série com o Windows
OS


Afeta tanto o Windows Server quanto o cliente.

Visão geral/Pontos-chave

Uma vulnerabilidade de "referência de ponteiro não confiável (CWE-822)" que permite escalonamento de privilégios.
A Microsoft identificou problemas causados por drivers de modem Agere de terceiros e os removeu na atualização cumulativa de outubro de 2025. Isso evitará que o hardware de modem de fax fique disponível no futuro, então você também deve estar ciente do impacto operacional nos sistemas dependentes.
A pontuação CVSS 3.1 é 7.8 (Alta).

Pontos para Lidar

Use esta orientação oficial para aplicar os patches de segurança mais recentes o quanto antes.


CVE-2025-61884

Produto/Escopo de Influência Oracle E-Business Suite


Componente Alvo: Oracle Configurator (interface de execução)
Versões alvo: 12.2.3 a 12.2.14

Visão geral/Pontos-chave

Oracle Configurator の Runtime UI
Uma vulnerabilidade na divulgação de informações em um componente devido a uma falha no controle de acesso sem autenticação.
Um atacante pode obter acesso não autenticado ao sistema via HTTP e obter dados sensíveis (informações de configuração) no Configurador. A pontuação CVSS 3.1 é 7,5 (Alta).

Pontos para Lidar

Aplique o patch de Atualização Crítica de Patches (CPU) de outubro de 2025 fornecido pela Oracle.


O que a Colorkrew pode ajudar A Colorkrew pode ajudar a ColorkrewSecurity fornece serviços SOC que suportam a detecção de ataques e a resposta do CSIRT a vulnerabilidades como as acima.

Se você tiver algum pedido como "Quero reduzir o peso operacional" ou "Quero detectar rapidamente ataques cibernéticos", fique à vontade para nos contatar. Vamos fortalecer juntos as operações de segurança da sua empresa.

Related Articles