每日高危漏洞速报 2026-09-07(4 条)
每日高危漏洞速报 · 2026-09-07
共收录 4 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述:当日收录 4 条高价值漏洞,评分集中在 9.1–9.8,均为未授权或低门槛可利用的高危问题,但无一条标记为在野利用(KEV),暂无证据显示已被活跃攻击。风险最集中的是 libcurl:同一组件一天内出现两个独立缺陷(Negotiate 认证连接复用、HTTP/2 Server Push 清理 use-after-free),且该库被大量应用与服务间接依赖,修复影响面广。企业侧应优先关注 Dell SCG 5.0 设备/应用,其中 Appliance 与 Application 两个版本线均受影响,未认证攻击者即可触发。Perl 的 Authen::SASL::Perl::DIGEST_MD5 认证重放问题则影响使用该模块的服务端认证流程。
今日收录
- CVE-2026-19931 —
9.8— libcurl 在以空凭据发起请求时错误复用该主机的 Negotiate 认证连接配置,可致凭据归属错乱。 - CVE-2026-86219 —
9.8— Perl Authen::SASL::Perl::DIGEST_MD5 2.2100 之前版本 server_step 未校验 nonce,可接受重放认证响应。 - CVE-2026-80238 —
9.3— Dell SCG 5.0 Appliance 5.36.00.16、Application 5.36.00.00 之前版本存在不必要权限执行,未认证攻击者可利用。 - CVE-2026-18924 —
9.1— libcurl 处理 HTTP/2 Server Push 流时,若父句柄共享连接,清理阶段存在释放后使用。