每日高危漏洞速报 2026-09-01(19 条)
每日高危漏洞速报 · 2026-09-01
共收录 19 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述
当日共收录 19 条高价值漏洞,评分集中在 9.6–9.9,但无一条标记为在野利用(KEV),属于"高危面广、暂未见活跃利用"的一天。风险最集中在 Mozilla 生态:Firefox、Firefox ESR、Thunderbird 及 Firefox Focus 一次性修复了大批沙箱逃逸(UAF)、站点隔离失效与内存破坏类缺陷,涉及 115/140/153/155 多个分支,覆盖面极广,应优先安排终端与邮件客户端升级。其次是第三方组件与 Web 应用:MCPHub(9.9)未授权 API 访问、Goploy 部署系统文件操作接口缺陷,以及 WordPress 的 Cookie Consent 任意文件上传、Nokri 主题账户接管,均为可直接打成 RCE 或提权的典型入口。另有两款 Ebyte 设备配置工具存在未认证管理访问与弱哈希认证问题,暴露在公网的物联网管理面需重点关注。
今日收录
- CVE-2026-79748 —
9.9— MCPHub 0.12.15 前 API 端点缺少鉴权,未认证者可调用敏感接口。 - CVE-2026-73819 —
9.8— Ebyte 配置工具在特定凭据条件下不校验操作者身份,未认证即可访问管理功能。 - CVE-2026-76133 —
9.8— Ebyte 产品认证使用废弃哈希算法,攻击者可预测认证交换以绕过验证。 - CVE-2026-75865 —
9.8— WordPress Cookie Consent 插件缺文件类型校验,导致任意文件上传。 - CVE-2026-18550 —
9.8— Nokri 招聘主题 1.6.6 及以下重置令牌校验不足,可致账户接管提权。 - CVE-2026-84129 —
9.8— Firefox/Thunderbird 的 DOM 导航组件存在站点隔离失效问题。 - CVE-2026-84133 —
9.8— Firefox/Thunderbird 的 DOM 推送订阅组件站点隔离失效。 - CVE-2026-84134 —
9.8— Firefox/Thunderbird 配置文件备份组件存在安全缺陷,可致信息泄露。 - CVE-2026-84135 —
9.8— Firefox Focus for Android 存在安全缺陷,需升级至 Firefox 155 修复。 - CVE-2026-84136 —
9.8— Firefox/Thunderbird 的 DOM 导航组件存在高危安全缺陷。 - CVE-2026-84137 —
9.8— Firefox/Thunderbird 的 DOM 核心与 HTML 组件存在欺骗问题。 - CVE-2026-84139 —
9.8— Firefox/Thunderbird 的 DOM 事件组件存在点击劫持问题。 - CVE-2026-84140 —
9.8— Firefox/Thunderbird 的 DOM 导航组件站点隔离可被绕过。 - CVE-2026-84141 —
9.8— Firefox/Thunderbird 图像库组件整数溢出,可能引发内存破坏。 - CVE-2026-84142 —
9.8— Thunderbird 154 内部发现多个缺陷,部分存在内存破坏证据。 - CVE-2026-84143 —
9.8— Thunderbird 154 及 ESR 153.1、140.14 存在内存破坏类缺陷。 - CVE-2026-53552 —
9.6— Goploy 1.17.5 及以下文件操作接口缺校验,可越权读写项目文件。 - CVE-2026-84119 —
9.6— Firefox/Thunderbird 的 DOM 导航组件 UAF 导致沙箱逃逸。 - CVE-2026-84121 —
9.6— Firefox/Thunderbird 的 DOM 安全组件 UAF 导致沙箱逃逸。