每日高危漏洞速报 2026-09-01(19 条)

每日高危漏洞速报 · 2026-09-01

共收录 19 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述

当日共收录 19 条高价值漏洞,评分集中在 9.6–9.9,但无一条标记为在野利用(KEV),属于"高危面广、暂未见活跃利用"的一天。风险最集中在 Mozilla 生态:Firefox、Firefox ESR、Thunderbird 及 Firefox Focus 一次性修复了大批沙箱逃逸(UAF)、站点隔离失效与内存破坏类缺陷,涉及 115/140/153/155 多个分支,覆盖面极广,应优先安排终端与邮件客户端升级。其次是第三方组件与 Web 应用:MCPHub(9.9)未授权 API 访问、Goploy 部署系统文件操作接口缺陷,以及 WordPress 的 Cookie Consent 任意文件上传、Nokri 主题账户接管,均为可直接打成 RCE 或提权的典型入口。另有两款 Ebyte 设备配置工具存在未认证管理访问与弱哈希认证问题,暴露在公网的物联网管理面需重点关注。

今日收录

  • CVE-2026-79748 — 9.9 — MCPHub 0.12.15 前 API 端点缺少鉴权,未认证者可调用敏感接口。
  • CVE-2026-73819 — 9.8 — Ebyte 配置工具在特定凭据条件下不校验操作者身份,未认证即可访问管理功能。
  • CVE-2026-76133 — 9.8 — Ebyte 产品认证使用废弃哈希算法,攻击者可预测认证交换以绕过验证。
  • CVE-2026-75865 — 9.8 — WordPress Cookie Consent 插件缺文件类型校验,导致任意文件上传。
  • CVE-2026-18550 — 9.8 — Nokri 招聘主题 1.6.6 及以下重置令牌校验不足,可致账户接管提权。
  • CVE-2026-84129 — 9.8 — Firefox/Thunderbird 的 DOM 导航组件存在站点隔离失效问题。
  • CVE-2026-84133 — 9.8 — Firefox/Thunderbird 的 DOM 推送订阅组件站点隔离失效。
  • CVE-2026-84134 — 9.8 — Firefox/Thunderbird 配置文件备份组件存在安全缺陷,可致信息泄露。
  • CVE-2026-84135 — 9.8 — Firefox Focus for Android 存在安全缺陷,需升级至 Firefox 155 修复。
  • CVE-2026-84136 — 9.8 — Firefox/Thunderbird 的 DOM 导航组件存在高危安全缺陷。
  • CVE-2026-84137 — 9.8 — Firefox/Thunderbird 的 DOM 核心与 HTML 组件存在欺骗问题。
  • CVE-2026-84139 — 9.8 — Firefox/Thunderbird 的 DOM 事件组件存在点击劫持问题。
  • CVE-2026-84140 — 9.8 — Firefox/Thunderbird 的 DOM 导航组件站点隔离可被绕过。
  • CVE-2026-84141 — 9.8 — Firefox/Thunderbird 图像库组件整数溢出,可能引发内存破坏。
  • CVE-2026-84142 — 9.8 — Thunderbird 154 内部发现多个缺陷,部分存在内存破坏证据。
  • CVE-2026-84143 — 9.8 — Thunderbird 154 及 ESR 153.1、140.14 存在内存破坏类缺陷。
  • CVE-2026-53552 — 9.6 — Goploy 1.17.5 及以下文件操作接口缺校验,可越权读写项目文件。
  • CVE-2026-84119 — 9.6 — Firefox/Thunderbird 的 DOM 导航组件 UAF 导致沙箱逃逸。
  • CVE-2026-84121 — 9.6 — Firefox/Thunderbird 的 DOM 安全组件 UAF 导致沙箱逃逸。

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。