詳細検索

[Edição de dezembro de 2025] Resumo de Vulnerabilidades para Resolver Now|7-Zip, Firefox, Azure, FortiWeb

Avatar
por 似里
3 min de leitura

[Edição de dezembro de 2025] Resumo de Vulnerabilidades para Resolver Now|7-Zip, Firefox, Azure, FortiWeb
Traduzido do 日本語 • Ver original
似里
似里

Olá! Sou Nisato da Colorkrew, Engenheira de Segurança de Infraestrutura. Resumimos as vulnerabilidades que precisam ser abordadas, conforme continuamos no mês passado. A lista de produtos que também estamos usando mostra que vulnerabilidades de alto impacto foram identificadas.

Para aqueles envolvidos em operações de SOC/segurança, identificaremos as vulnerabilidades mais recentes a serem observadasCibersegurança
e Agência de Segurança de Infraestrutura (CISA), baseada
no "Catálogo de Vulnerabilidades Conhecidas Exploradas" publicado por informações públicas, e nos Registros Comuns de Vulnerabilidades e Exposições (CVE) publicados pela MITRE Corporation + são descritas contramedidas. Por favor, aproveite para reduzir o peso operacional enquanto visualiza e prioriza riscos.

 

O que é o Catálogo de Vulnerabilidades Exploradas Conhecidas?

O Catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) é uma lista de "vulnerabilidades que foram confirmadas como realmente exploradas" publicada pela CISA nos Estados Unidos. Portanto, pode ser usado como critério para responder rapidamente a vulnerabilidades que são realmente usadas em ataques cibernéticos.

 

O que são Vulnerabilidades e Exposições Comuns?

Vulnerabilidades e Exposições Comuns (CVEs) são identificadores atribuídos a vulnerabilidades em produtos individuais publicados pela MITRE Corporation. Uma organização de profissionais de segurança, como fornecedores de segurança, fornecedores de desenvolvimento de produtos e pesquisadores, avalia vulnerabilidades relatadas e atribui identificadores.

 

Visão geral de cada vulnerabilidade e como enfrentá-la


CVE-2025-11001

Produto/Área de Influência 7-Zip (Versões Antigas com a versão 24.09)

Pontuação CVSS

7.0

Visão geral/Pontos-chave

Uma vulnerabilidade na execução remota de código foi identificada devido à travessia de diretórios 7-Zip. Isso poderia permitir que um atacante remoto executasse código arbitrário em um ambiente com uma versão alvo do 7-Zip instalada. Essa vulnerabilidade é causada pelo tratamento inadequado de links simbólicos em arquivos . zip.

Pontos para Lidar

Vamos atualizar para a versão mais recente lançada em 3 de agosto de 2025 o mais rápido possível. Confira as informações oficiais da atualização aqui.


CVE-2025-13016

Produto/Escopo de Influência

  • Firefox (versões antigas incluindo ver.144.0.2)
  • Firefox ESR (versão mais antiga incluindo a versão 140.4)
  • Thunderbird (~ver. 144.01 e versões anteriores)

Pontuação CVSS

7.5

Visão geral/Pontos-chave

Acredita-se que seja uma vulnerabilidade em um componente do WebAssembly escrito em JavaScript.

Pontos para Lidar

Use as notas oficiais de lançamento abaixo para atualizar para a versão mais recente.


CVE-2025-49752

Produto/Escopo de Influência Azure Bastion

Pontuação CVSS

10.0

Visão geral/Pontos-chave Uma vulnerabilidade no Azure Bastion foi identificada como equivalente ao CWE-294: Autenticação Bypass por Capture-replay. Uma vulnerabilidade que permite a um usuário malicioso burlar a autenticação em uma rede roubando um token de autenticação legitimamente emitido.

Pontos de Ação Com base em informações oficiais da Microsoft, diz-se que nada pode ser feito do lado do usuário, mas não há casos confirmados em que essa vulnerabilidade tenha sido explorada, e o risco de exploração é considerado baixo.


CVE-2025-58034

Produto/Escopo de Influência

  • FortiWeb(ver8.0.0~8.0.1)
  • FortiWeb(ver7.6.0~7.6.5)
  • FortiWeb(ver7.4.0~7.4.10)
  • FortiWeb(ver7.2.0~7.2.11)
  • FortiWeb(ver7.0.2~7.0.11)

Pontuação CVSS

6.7

Visão Geral/Pontos-chave Uma vulnerabilidade equivalente ao CWE-78 foi identificada que representa risco de injeção de comandos do sistema operacional. Um atacante autenticado pode executar requisições HTTP ou comandos CLI malformados contra a versão alvo do produto.

Pontos a Resolver De acordo com o anúncio da Fortinet, recomenda-se atualizar cada versão principal. Para cada versão principal, atualize para a versão mais recente abaixo.

  • Para FortiWeb (ver8.0.0~8.0.1) **, ver.8.0.2 ou a versão mais recente
  • Para FortiWeb (ver7.6.0~7.6.5) **, ver.7.6.6 ou a versão mais recente
  • Para FortiWeb (ver7.4.0~7.4.10) **, ver.7.4.11 ou a versão mais recente
  • Para FortiWeb (ver7.2.0~7.2.11) **, ver.7.2.12 ou a versão mais recente
  • Para FortiWeb (ver7.0.2~7.0.11) **, ver.7.0.12 ou a versão mais recente

O que a Colorkrew pode ajudar A Colorkrew pode ajudar a ColorkrewSecurity fornece serviços SOC que suportam a detecção de ataques e a resposta do CSIRT a vulnerabilidades como as acima.

Se você tiver algum pedido como "Quero reduzir o peso operacional" ou "Quero detectar rapidamente ataques cibernéticos", fique à vontade para nos contatar. Vamos fortalecer juntos as operações de segurança da sua empresa.

Related Articles