每日高危漏洞速报 2026-09-10(13 条)

每日高危漏洞速报 · 2026-09-10

共收录 13 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述 当日收录 13 条,唯一 kev=true 为 MikroTik RouterOS 命令参数分隔符问题,可修改受信策略掩码提权,已被在野利用,应优先处置。Apache 生态集中出现 Camel K、Artemis、FreeMarker 相关问题,涉及代码注入、凭据窃取、队列删除与模板路径遍历,建议结合暴露面排查。Traefik 与 Velociraptor 涉及 Kubernetes/端点管理场景,WordPress 插件则包含未授权操作与任意文件上传,互联网侧资产需重点关注。整体看,未认证或低权限前置条件较多,修复窗口应尽量前置。

今日收录

  • CVE-2026-77770 — 10.0 — miniOrange 2FA WordPress 插件 6.3.1/19.3 前未验证交易即可删除站点选项。
  • CVE-2026-19583 — 9.9 — Velociraptor 敏感 artifact 权限门控不当,可能影响需额外授权的命令执行类构件。
  • CVE-2026-18351 — 9.8 — WordPress Elementor Forms 拖拽上传插件至 1.6.0 存在任意文件上传。
  • CVE-2026-57967 — 9.8 — 未认证远程攻击者可构造 CORE 协议 SESSION_REATTACH 包窃取会话并接管执行。
  • CVE-2026-80351 — 9.8 — Apache Camel K 动态求值 Maven 配置存在 eval 注入,可执行恶意代码。
  • CVE-2026-80352 — 9.8 — Apache Camel K 自定义资源 YAML 注入,授权 CR 作者可注入任意内容。
  • CVE-2026-88877 — 9.8 — Traefik v3.7.0 至 v3.7.11 的 K8s ingress-nginx provider 错误处理含认证注解的 Ingress。
  • CVE-2026-87931 — 9.6 — Pavlok 可穿戴设备 Apple 通知中心服务组件未知函数问题,影响至 20260707。
  • CVE-2026-49364 — 9.1 — Apache Artemis 初始集群握手期间,邻近未认证攻击者可窃取集群管理员凭据。
  • CVE-2026-67593 — 9.1 — 远程攻击者可构造 Openwire RemoveSubscriptionInfo 在认证授权前或任意时间删除 Artemis 队列。
  • CVE-2026-84939 — 9.1 — Apache FreeMarker 模板加载路径遍历,需攻击者可控畸形 locale 且启用本地化查找。
  • CVE-2026-78361 — 9.1 — WooCommerce zipMoney Payments 插件 2.4.0 前前端处理器缺授权校验且未限制选项。
  • CVE-2026-86060 — 0.0 — MikroTik RouterOS 命令参数分隔符处理不当,可改受信策略掩码提权。 [KEV]

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。