每日高危漏洞速报 2026-09-05(11 条)

每日高危漏洞速报 · 2026-09-05

共收录 11 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述

当日收录 11 条漏洞,CVSS 评分全部在 9.1 及以上,但均未被标记为在野利用(无 KEV),暂无已知主动攻击迹象。风险高度集中在两类目标:WordPress 插件生态占 6 条,多涉及未认证认证绕过、JWT 伪造、对象注入与任意代码执行,暴露面广、利用门槛低;SonicWall NSM On-Prem 管理界面占 3 条,可在已认证前提下实现命令注入、提权与 Zip Slip,通常出现在边界管理设备上,危害叠加明显。其余为 HiDPT/Weyon 安卓方案 ADB 缺陷、IBM Instana Agent Operator 跨租户越权以及 PJSIP 栈溢出。建议优先处置 SonicWall NSM 三项(可组合利用)与 WordPress 未认证类漏洞,并关注 HiDPT 设备的 ADB 暴露面收敛。

今日收录

  • CVE-2026-78745 — 9.8 — HiDPT/Weyon Hi3751V350 等安卓方案 adbd 缺陷,远程攻击者可执行任意代码。
  • CVE-2026-13447 — 9.8 — Mstore Api 插件 ≤4.20.0 缺少 JWT 签名校验,攻击者可伪造令牌绕过认证。
  • CVE-2026-83627 — 9.8 — Hummingbird 加速缓存插件 ≤3.21.0 的 log_msg() 函数存在远程代码执行。
  • CVE-2026-78362 — 9.8 — SEO Flow 插件 <3.0.3 未正确校验 API 凭据,未认证用户可获管理员身份。
  • CVE-2024-11080 — 9.8 — ComboBlocks 插件 2.2.32–2.3.1 表单模块存在未认证 Hook 注入。
  • CVE-2026-10196 — 9.8 — Mail Mint 插件 ≤1.31.0 反序列化致 PHP 对象注入,可进一步触发代码执行。
  • CVE-2026-19274 — 9.6 — IBM Instana Agent Operator 允许已认证 K8s 租户劫持或销毁其他租户集群。
  • CVE-2026-57163 — 9.1 — PJSIP GnuTLS 后端解析 SAN 字段时栈缓冲区溢出,可致崩溃或代码执行。
  • CVE-2026-78327 — 9.1 — SonicWall NSM 本地管理界面 OS 命令注入,已认证用户可执行系统命令。
  • CVE-2026-78328 — 9.1 — SonicWall NSM 本地管理界面授权缺失,低权限 Admin 可提权至 SuperAdmin。
  • CVE-2026-81939 — 9.1 — SonicWall NSM 上传解压存在 Zip Slip,可写入目标目录之外的任意路径。

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。