每日高危漏洞速报 2026-09-02(21 条)
每日高危漏洞速报 · 2026-09-02
共收录 21 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述:当日共收录 21 条漏洞,其中 7 条已标记在野利用(KEV),风险集中在认证绕过、SSRF 与命令注入,LiteLLM、Starlette、Kestra、JFrog Artifactory、Sangoma Switchvox 和 SonicWall SMA1000 均可在未认证或低门槛条件下被利用,应优先排查修补。Chrome 152.0.7977.75 之前版本出现多个释放后使用与授权缺陷,Android 端可导致沙箱外代码执行,需同步升级。WordPress 插件生态的未认证文件上传、权限提升和任意文件删除,以及 Next.js、Thunderbird、OpenAI Codex Desktop 的相关问题也值得关注。总体看,公网暴露的认证/网关类组件与浏览器客户端是今日最紧迫的处置对象。
今日收录
- CVE-2026-59822 —
0.0— LiteLLM MCP Streamable HTTP 端点认证不当,未认证者可建立已认证 MCP 会话。 [KEV] - CVE-2026-48710 —
0.0— Starlette 存在 HTTP 请求/响应走私,可向 host 注入路径,或致认证绕过。 [KEV] - CVE-2026-49869 —
0.0— Kestra OSS 存在 OS 命令注入,未认证远程攻击者无需凭据即可执行任意工作流。 [KEV] - CVE-2026-82329 —
0.0— JFrog Artifactory 认证不当,默认配置下未认证网络攻击者可获取管理员权限。 [KEV] - CVE-2026-9586 —
0.0— Sangoma Switchvox SQL 注入,未认证远程攻击者可用单次请求执行任意 SQL。 [KEV] - CVE-2026-83548 —
0.0— SonicWall SMA1000 存在 SSRF,未认证远程攻击者可未授权访问敏感功能。 [KEV] - CVE-2026-83549 —
0.0— SonicWall SMA1000 存在 OS 命令注入,管理员认证攻击者可执行任意命令导致 RCE。 [KEV] - CVE-2026-4357 —
10.0— Embed HTML5 Game WordPress 插件至 1.3 未限制上传者与类型,未认证攻击者可上传文件。 - CVE-2026-77009 —
9.9— WatchMan-Site7 WordPress 插件至 4.2.0 调试控制台无访问限制,认证用户可执行 PHP 代码。 - CVE-2026-19593 —
9.8— OpenAI Codex Desktop 打开工作区时自动检查 Git 元数据,含攻击者保留内容的仓库时存在风险。 - CVE-2026-84637 —
9.8— Thunderbird 恶意日历邀请借 file URI 附件在 Windows 启动本地或网络可执行文件,绕过防护。 - CVE-2026-84325 —
9.8— Chrome 152.0.7977.75 前 DataTransfer 输入验证不当,借社会工程与共装应用绕过访问限制。 - CVE-2026-9055 —
9.8— WordPress Amelia Premium 8.0-9.6.2 权限校验不足,可导致权限提升。 - CVE-2026-78657 —
9.8— SigmaForms Pro WordPress 插件 delete_submission_files 路径校验不足,可致任意文件删除。 - CVE-2025-9314 —
9.8— Developer Tools WordPress 插件至 1.1.3 内置 SWFUpload 存在未认证任意文件上传。 - CVE-2026-84333 —
9.6— Chrome Android 152.0.7977.75 前 Dawn 释放后使用,恶意 HTML 页可致沙箱外代码执行。 - CVE-2026-84352 —
9.6— Chrome Android 152.0.7977.75 前 WebGL 释放后使用,恶意 HTML 页可致沙箱外代码执行。 - CVE-2026-84353 —
9.6— Chrome Android 152.0.7977.75 前 Shared Tab Groups 释放后使用,借社会工程致沙箱外代码执行。 - CVE-2026-84354 —
9.6— Chrome 152.0.7977.75 前 FileSystem 授权不当,借社会工程与恶意 HTML 页执行沙箱外代码。 - CVE-2026-75604 —
9.0— Next.js 13.4.0 至 15.5.24 和 16.3.3,Windows 托管且未用 Cache Components 的 Pages/App Router 应用受影响。 - CVE-2026-84324 —
9.0— Chrome 152.0.7977.75 前 Proxy 释放后使用,借构造网络流量执行沙箱外代码。