科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新
UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure
Boot),植入和执行恶意代码。
联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。
目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的
27IAH10、32ILL10 和 32IRH8 型号等一体机。
这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU
模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。
IT之家附上 6 个漏洞信息如下:
CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI
寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuProtocol 和 EfiPcdProtocol 的
EfiSmiServices)可能导致 SMM 内存损坏和权限提升(CVSS 评分:8.2)。
CVE-2025-4423:SMI 处理程序中的错误(SetupAutomationSmm)允许在 SMM 中任意写入内存,导致 SMM
权限提升和代码执行(CVSS 评分:8.2)。
CVE-2025-4424:SMI 处理程序中的输入验证不正确(SetupAutomationSmm)允许对 SmmSetVariable
进行未经验证的调用,导致固件设置被操纵(CVSS 评分:6)。
CVE-2025-4425:SMI 处理程序中的堆栈缓冲区溢出(SetupAutomationSmm)可能导致 SMM 权限提升和任意代码执行(CVSS
评分:8.2)。
CVE-2025-4426:SMI 处理程序中的错误(SetupAutomationSmm)泄露 SMRAM 内容,导致敏感信息泄露(CVSS
评分:6)。
联想已经为 IdeaCentre AIO 3 等型号一体机发布了固件安全更新,敦促用户升级到版本 O6BKT1AA。Yoga AIO
的更新暂未发布,但联想计划在 2025 年 9 月 30 日至 11 月 30 日之间发布修复程序。

敬业签云便签备忘录:赋能高效日程管理
无论是职场人士应对繁杂的工作任务,创业者统筹项目推进,还是普通人安排生活琐事,科学的日程管理都能让时间利用更高效,减少疏漏与焦虑。良好的日程管理能帮助人们厘清事务优先级,合理分配精力,确保重要事项有序推进,在竞争激烈的社会环境中,它不仅是提升个人效率
2025-07-31
昇腾算力赋能视频生成革命 浙江大学团队攻克长时一致性难题
随着以 Sora 为代表的视频生成模型技术的演进,长视频生成领域在维持长时序内容一致性以及平衡生成质量与计算资源效率方面面临挑战。浙江大学 鲲鹏昇腾科教创新卓越中心计算机学院研究员朱霖潮团队基于此课题持续深耕并取得重要进展。依托昇腾AI基础软硬件平台,该团队
2025-07-31
网易云音乐2025中文说唱半年榜揭晓 说唱新锐华云龙KLE成双冠王
2025年7月31日,由网易云音乐发起的2025中文说唱半年榜评选结果正式揭晓,说唱新锐华云龙KLE拿下最佳专辑、最佳单曲双冠。GAI周延和C-BLOCK三兄弟荣获“大众选择”类别的双冠,四人联合推出的《G-BLOCK Mixtape》和《仁义茶楼》分别获得大众选择专辑和大众选择单曲。中
2025-07-31
10万- 15万SUV|荣威D5X DMH强续航+多补贴
在10万级SUV市场中,荣威D5X DMH以“全能六边形战士”的姿态重新定义了混动SUV的价值标准。作为一款售价9.98万-11.68万的车型,它不仅完美契合“SUV车型大全10万-15万”的核心区间,更凭借技术突破与政策红利,成为“十万SUV车型推荐”榜单中的领跑者。以下从技术实力、
2025-07-31
融数赋技,星空体育与塞尔塔俱乐部跨界同行
在当今数字化浪潮席卷体育界的背景下,足球作为世界第一运动,其影响力和商业价值不断攀升。近日,星空体育与西甲劲旅塞尔塔足球俱乐部,正式达成官方合作伙伴关系。这一合作标志着双方在传统竞技精神与现代科技力量的深度携手,开启了异业合作的新篇章。作为西班牙足球的常
2025-07-31
壹沓战略升级「ONEAIX」,运小沓4.0开启供应链智能体自主决策时代
7月27日,由世界人工智能大会(WAIC)组委会指导、壹沓科技主办的“智能体驱动供应链变革”分论坛于上海世博中心举行。壹沓科技在论坛上宣布品牌升级为「ONEAIX壹沓」,并正式发布供应链领域首个具备自主规划能力的垂类AI Agent智能体平台——运小沓数字员工4.0。该产品的
2025-07-31
2025上半年比亚迪领跑全球多个新能源汽车市场
2025年上半年,比亚迪汽车在全球市场表现亮眼,累计销量达到214.6万辆,其中海外市场贡献超47万辆,同比增长132%,这一数字已超过2024年其全年海外销量总和,全球汽车市场占比持续提升。这一成绩的取得,标志着中国新能源汽车品牌在全球市场的强势崛起。全球热销!比亚迪
2025-07-31
凌科DL28系列大电流连接器荣膺维科杯·OFweek2025“优秀产品奖”
近日,在深圳隆重举行的维科杯·OFweek2025中国工业自动化及数字化行业年度评选颁奖典礼上, 凌科电气(LINKO ELECTRIC)的年度重磅新品——“DL28系列全塑高防水工业级连接器”,凭借其突破性的创新设计和领先的技术优势,成功斩获“优秀产品奖” 殊荣。维科杯·OFweek年
2025-07-31