每日高危漏洞速报 2026-09-02(21 条)

每日高危漏洞速报 · 2026-09-02

共收录 21 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述:当日共收录 21 条漏洞,其中 7 条已标记在野利用(KEV),风险集中在认证绕过、SSRF 与命令注入,LiteLLM、Starlette、Kestra、JFrog Artifactory、Sangoma Switchvox 和 SonicWall SMA1000 均可在未认证或低门槛条件下被利用,应优先排查修补。Chrome 152.0.7977.75 之前版本出现多个释放后使用与授权缺陷,Android 端可导致沙箱外代码执行,需同步升级。WordPress 插件生态的未认证文件上传、权限提升和任意文件删除,以及 Next.js、Thunderbird、OpenAI Codex Desktop 的相关问题也值得关注。总体看,公网暴露的认证/网关类组件与浏览器客户端是今日最紧迫的处置对象。

今日收录

  • CVE-2026-59822 — 0.0 — LiteLLM MCP Streamable HTTP 端点认证不当,未认证者可建立已认证 MCP 会话。 [KEV]
  • CVE-2026-48710 — 0.0 — Starlette 存在 HTTP 请求/响应走私,可向 host 注入路径,或致认证绕过。 [KEV]
  • CVE-2026-49869 — 0.0 — Kestra OSS 存在 OS 命令注入,未认证远程攻击者无需凭据即可执行任意工作流。 [KEV]
  • CVE-2026-82329 — 0.0 — JFrog Artifactory 认证不当,默认配置下未认证网络攻击者可获取管理员权限。 [KEV]
  • CVE-2026-9586 — 0.0 — Sangoma Switchvox SQL 注入,未认证远程攻击者可用单次请求执行任意 SQL。 [KEV]
  • CVE-2026-83548 — 0.0 — SonicWall SMA1000 存在 SSRF,未认证远程攻击者可未授权访问敏感功能。 [KEV]
  • CVE-2026-83549 — 0.0 — SonicWall SMA1000 存在 OS 命令注入,管理员认证攻击者可执行任意命令导致 RCE。 [KEV]
  • CVE-2026-4357 — 10.0 — Embed HTML5 Game WordPress 插件至 1.3 未限制上传者与类型,未认证攻击者可上传文件。
  • CVE-2026-77009 — 9.9 — WatchMan-Site7 WordPress 插件至 4.2.0 调试控制台无访问限制,认证用户可执行 PHP 代码。
  • CVE-2026-19593 — 9.8 — OpenAI Codex Desktop 打开工作区时自动检查 Git 元数据,含攻击者保留内容的仓库时存在风险。
  • CVE-2026-84637 — 9.8 — Thunderbird 恶意日历邀请借 file URI 附件在 Windows 启动本地或网络可执行文件,绕过防护。
  • CVE-2026-84325 — 9.8 — Chrome 152.0.7977.75 前 DataTransfer 输入验证不当,借社会工程与共装应用绕过访问限制。
  • CVE-2026-9055 — 9.8 — WordPress Amelia Premium 8.0-9.6.2 权限校验不足,可导致权限提升。
  • CVE-2026-78657 — 9.8 — SigmaForms Pro WordPress 插件 delete_submission_files 路径校验不足,可致任意文件删除。
  • CVE-2025-9314 — 9.8 — Developer Tools WordPress 插件至 1.1.3 内置 SWFUpload 存在未认证任意文件上传。
  • CVE-2026-84333 — 9.6 — Chrome Android 152.0.7977.75 前 Dawn 释放后使用,恶意 HTML 页可致沙箱外代码执行。
  • CVE-2026-84352 — 9.6 — Chrome Android 152.0.7977.75 前 WebGL 释放后使用,恶意 HTML 页可致沙箱外代码执行。
  • CVE-2026-84353 — 9.6 — Chrome Android 152.0.7977.75 前 Shared Tab Groups 释放后使用,借社会工程致沙箱外代码执行。
  • CVE-2026-84354 — 9.6 — Chrome 152.0.7977.75 前 FileSystem 授权不当,借社会工程与恶意 HTML 页执行沙箱外代码。
  • CVE-2026-75604 — 9.0 — Next.js 13.4.0 至 15.5.24 和 16.3.3,Windows 托管且未用 Cache Components 的 Pages/App Router 应用受影响。
  • CVE-2026-84324 — 9.0 — Chrome 152.0.7977.75 前 Proxy 释放后使用,借构造网络流量执行沙箱外代码。

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。