每日高危漏洞速报 2026-09-08(12 条)

每日高危漏洞速报 · 2026-09-08

共收录 12 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述

当日 12 条漏洞中 4 条已标记在野利用(KEV),涉及 Adobe Commerce / Magento Open Source、Microsoft Windows Update Stack、N-able N-central 与 Microsoft Windows ALPC,其中 N-able N-central 的静态代码注入可在预认证阶段触发远程代码执行,应视为最优先处置项。Ivanti Neurons for ITSM 形成集中爆发,共 6 条任意代码执行漏洞,其中 2 条无需认证即可利用,另 4 条仅需已认证身份,建议在 2026.2 版本前尽快升级。Digital-Infrastructure 9.6.7 的 SSO 组件缺陷可无密码冒充任意用户(含管理员),XenForo 2.3.13 前的 OAuth2 端点认证绕过同样可直接获取有效令牌。以上产品多为对外暴露的互联网资产,建议按 KEV 项、Ivanti 集群、SSO 绕过三类顺序安排修复。

今日收录

  • CVE-2026-12645 — 9.9 — Ivanti Neurons for ITSM 2026.2 前授权缺失,远程已认证攻击者可执行任意代码。
  • CVE-2026-12646 — 9.9 — Ivanti Neurons for ITSM 2026.2 前授权缺失,远程已认证攻击者可执行任意代码。
  • CVE-2026-12647 — 9.9 — Ivanti Neurons for ITSM 2026.2 前授权缺失,远程已认证攻击者可执行任意代码。
  • CVE-2026-12650 — 9.9 — Ivanti Neurons for ITSM 2026.2 前反序列化不可信数据,远程已认证攻击者可执行任意代码。
  • CVE-2026-12744 — 9.8 — Ivanti Neurons for ITSM 2026.2 前反序列化不可信数据,远程未认证攻击者可执行任意代码。
  • CVE-2026-12745 — 9.8 — Ivanti Neurons for ITSM 2026.2 前反序列化不可信数据,远程未认证攻击者可执行任意代码。
  • CVE-2026-79576 — 9.8 — Digital-Infrastructure 9.6.7 SSO 组件缺陷,可无密码冒充任意用户含管理员。
  • CVE-2026-73309 — 9.1 — XenForo 2.3.13 前 OAuth2 令牌端点认证绕过,提交空 client 值可获有效令牌对。
  • CVE-2026-75650 — 0.0 — Adobe Commerce 与 Magento Open Source 模板引擎元素中和不当,可致任意代码执行。 [KEV]
  • CVE-2026-81963 — 0.0 — Microsoft Windows Update Stack 存在链接跟随问题,本地攻击者可提权至 SYSTEM。 [KEV]
  • CVE-2026-86218 — 0.0 — N-able N-central 静态代码注入,可实现预认证阶段的远程代码执行。 [KEV]
  • CVE-2026-85880 — 0.0 — Microsoft Windows ALPC 堆缓冲区溢出,本地攻击者可提升自身权限。 [KEV]

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。