每日高危漏洞速报 2026-09-05(11 条)
每日高危漏洞速报 · 2026-09-05
共收录 11 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述
当日收录 11 条漏洞,CVSS 评分全部在 9.1 及以上,但均未被标记为在野利用(无 KEV),暂无已知主动攻击迹象。风险高度集中在两类目标:WordPress 插件生态占 6 条,多涉及未认证认证绕过、JWT 伪造、对象注入与任意代码执行,暴露面广、利用门槛低;SonicWall NSM On-Prem 管理界面占 3 条,可在已认证前提下实现命令注入、提权与 Zip Slip,通常出现在边界管理设备上,危害叠加明显。其余为 HiDPT/Weyon 安卓方案 ADB 缺陷、IBM Instana Agent Operator 跨租户越权以及 PJSIP 栈溢出。建议优先处置 SonicWall NSM 三项(可组合利用)与 WordPress 未认证类漏洞,并关注 HiDPT 设备的 ADB 暴露面收敛。
今日收录
- CVE-2026-78745 —
9.8— HiDPT/Weyon Hi3751V350 等安卓方案 adbd 缺陷,远程攻击者可执行任意代码。 - CVE-2026-13447 —
9.8— Mstore Api 插件 ≤4.20.0 缺少 JWT 签名校验,攻击者可伪造令牌绕过认证。 - CVE-2026-83627 —
9.8— Hummingbird 加速缓存插件 ≤3.21.0 的 log_msg() 函数存在远程代码执行。 - CVE-2026-78362 —
9.8— SEO Flow 插件 <3.0.3 未正确校验 API 凭据,未认证用户可获管理员身份。 - CVE-2024-11080 —
9.8— ComboBlocks 插件 2.2.32–2.3.1 表单模块存在未认证 Hook 注入。 - CVE-2026-10196 —
9.8— Mail Mint 插件 ≤1.31.0 反序列化致 PHP 对象注入,可进一步触发代码执行。 - CVE-2026-19274 —
9.6— IBM Instana Agent Operator 允许已认证 K8s 租户劫持或销毁其他租户集群。 - CVE-2026-57163 —
9.1— PJSIP GnuTLS 后端解析 SAN 字段时栈缓冲区溢出,可致崩溃或代码执行。 - CVE-2026-78327 —
9.1— SonicWall NSM 本地管理界面 OS 命令注入,已认证用户可执行系统命令。 - CVE-2026-78328 —
9.1— SonicWall NSM 本地管理界面授权缺失,低权限 Admin 可提权至 SuperAdmin。 - CVE-2026-81939 —
9.1— SonicWall NSM 上传解压存在 Zip Slip,可写入目标目录之外的任意路径。