平台
windows
组件
microsoft-access
修复版本
16.0.5530.1000
https://aka.ms/OfficeSecurityReleases
https://aka.ms/OfficeSecurityReleases
CVE-2025-62552 描述了 Microsoft Access 中的一个远程代码执行 (RCE) 漏洞。该漏洞源于相对路径遍历问题,允许未经授权的攻击者在本地执行代码。受影响的版本包括 16.0.0 及更早版本。微软已发布安全更新,建议用户尽快更新。
此 RCE 漏洞允许攻击者通过构造恶意文件,利用相对路径遍历绕过安全限制,在受影响的 Microsoft Access 实例上执行任意代码。攻击者可能利用此漏洞获取对系统的控制权,窃取敏感数据,或进行进一步的恶意活动。由于 Access 经常用于存储和处理敏感信息,例如财务数据和客户信息,因此该漏洞的潜在影响非常严重。攻击者可能利用此漏洞访问数据库中的数据,并将其泄露给未经授权的第三方。
目前尚未公开发现针对此漏洞的公开利用代码 (PoC)。CISA 尚未将其添加到 KEV 目录。由于该漏洞允许远程代码执行,因此存在被利用的风险。建议密切关注安全社区的动态,并及时采取缓解措施。
Organizations heavily reliant on Microsoft Access for data management, particularly those with legacy Access databases or those that allow users to open Access files from external sources, are at heightened risk. Shared hosting environments where multiple users access the same Access database are also particularly vulnerable.
• windows / supply-chain:
Get-Process -Name "MSACCESS"
Get-WinEvent -LogName Application -FilterXPath "*[System[Provider[@Name='Microsoft-Windows-Access' and (EventID=1001)]]]"• windows / server:
reg query "HKCU\Software\Microsoft\Office\16.0\Access\Security" /v AllowAccessToFilesFromDifferentTrustZone• generic web: Inspect Access files received from external sources for suspicious relative path references.
disclosure
漏洞利用状态
EPSS
0.08% (24% 百分位)
CISA SSVC
缓解此漏洞的首要措施是立即更新 Microsoft Access 至包含修复程序的最新版本,可通过 https://aka.ms/OfficeSecurityReleases 获取。如果无法立即更新,可以考虑以下临时缓解措施:限制对 Access 数据库的访问权限,仅允许授权用户访问;实施严格的文件验证措施,防止恶意文件进入系统;使用 Web 应用防火墙 (WAF) 或代理服务器来过滤恶意请求。更新后,请验证修复是否成功,例如通过尝试触发漏洞并确认其已被修复。
Aplica las actualizaciones de seguridad proporcionadas por Microsoft a través de Microsoft 365 Apps para Enterprise. Consulta https://aka.ms/OfficeSecurityReleases para obtener más información sobre las actualizaciones disponibles y cómo instalarlas.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-62552 是 Microsoft Access 中发现的一个远程代码执行漏洞,攻击者可利用相对路径遍历问题在本地执行代码。
如果您的 Microsoft Access 版本低于 16.0.0,则可能受到此漏洞的影响。请访问 https://aka.ms/OfficeSecurityReleases 检查您的版本。
请更新 Microsoft Access 至 https://aka.ms/OfficeSecurityReleases 中提供的最新版本。
目前尚未公开发现针对此漏洞的公开利用代码,但存在被利用的风险。
请访问 https://aka.ms/OfficeSecurityReleases 获取官方安全公告和更新信息。
CVSS 向量