每日高危漏洞速报 2026-09-10(13 条)
每日高危漏洞速报 · 2026-09-10
共收录 13 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述 当日收录 13 条,唯一 kev=true 为 MikroTik RouterOS 命令参数分隔符问题,可修改受信策略掩码提权,已被在野利用,应优先处置。Apache 生态集中出现 Camel K、Artemis、FreeMarker 相关问题,涉及代码注入、凭据窃取、队列删除与模板路径遍历,建议结合暴露面排查。Traefik 与 Velociraptor 涉及 Kubernetes/端点管理场景,WordPress 插件则包含未授权操作与任意文件上传,互联网侧资产需重点关注。整体看,未认证或低权限前置条件较多,修复窗口应尽量前置。
今日收录
- CVE-2026-77770 —
10.0— miniOrange 2FA WordPress 插件 6.3.1/19.3 前未验证交易即可删除站点选项。 - CVE-2026-19583 —
9.9— Velociraptor 敏感 artifact 权限门控不当,可能影响需额外授权的命令执行类构件。 - CVE-2026-18351 —
9.8— WordPress Elementor Forms 拖拽上传插件至 1.6.0 存在任意文件上传。 - CVE-2026-57967 —
9.8— 未认证远程攻击者可构造 CORE 协议 SESSION_REATTACH 包窃取会话并接管执行。 - CVE-2026-80351 —
9.8— Apache Camel K 动态求值 Maven 配置存在 eval 注入,可执行恶意代码。 - CVE-2026-80352 —
9.8— Apache Camel K 自定义资源 YAML 注入,授权 CR 作者可注入任意内容。 - CVE-2026-88877 —
9.8— Traefik v3.7.0 至 v3.7.11 的 K8s ingress-nginx provider 错误处理含认证注解的 Ingress。 - CVE-2026-87931 —
9.6— Pavlok 可穿戴设备 Apple 通知中心服务组件未知函数问题,影响至 20260707。 - CVE-2026-49364 —
9.1— Apache Artemis 初始集群握手期间,邻近未认证攻击者可窃取集群管理员凭据。 - CVE-2026-67593 —
9.1— 远程攻击者可构造 Openwire RemoveSubscriptionInfo 在认证授权前或任意时间删除 Artemis 队列。 - CVE-2026-84939 —
9.1— Apache FreeMarker 模板加载路径遍历,需攻击者可控畸形 locale 且启用本地化查找。 - CVE-2026-78361 —
9.1— WooCommerce zipMoney Payments 插件 2.4.0 前前端处理器缺授权校验且未限制选项。 - CVE-2026-86060 —
0.0— MikroTik RouterOS 命令参数分隔符处理不当,可改受信策略掩码提权。 [KEV]