每日高危漏洞速报 2026-09-11(10 条)

每日高危漏洞速报 · 2026-09-11

共收录 10 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述 当日共收录 10 条漏洞,其中 4 条已被在野利用,涉及 ConnectWise ScreenConnect、JFrog Artifactory、GitLab 等广泛部署产品,应优先排查修补。WordPress 插件侧出现多条未认证文件上传与认证绕过,评分达 9.8/10.0,利用门槛低、风险集中。Fortinet 与联想健康应用涉及敏感信息暴露,同样值得关注。

今日收录

  • CVE-2026-14560 — 10.0 — WordPress 插件未正确校验上传文件,依赖客户端类型且保留原文件名,可未认证利用。
  • CVE-2026-8778 — 9.8 — WooCommerce 插件因缺失文件类型校验,存在任意文件上传漏洞。
  • CVE-2026-14559 — 9.8 — 插件未验证密码即建立认证会话,未认证攻击者可登录任意注册用户。
  • CVE-2026-14563 — 9.8 — 插件未验证密码便发放认证会话,可冒充指定邮箱地址的账户。
  • CVE-2026-84390 — 9.8 — FortiMonitorOnSight 源码含敏感信息,可能被攻击者不当访问。
  • CVE-2026-75940 — 9.1 — 联想健康 Android 应用(中国市场)可被攻击者访问敏感健康信息。
  • CVE-2026-84869 — 0.0 — 存在权限管理不当与授权缺失,可经活动远程会话传执行文件。 [KEV]
  • CVE-2026-42016 — 0.0 — 授权校验仅验证令牌签名与签发者,未校验范围,可导致提权。 [KEV]
  • CVE-2026-42018 — 0.0 — 匿名访问关闭时,可能向未认证调用者返回内部匿名用户令牌。 [KEV]
  • CVE-2026-85706 — 0.0 — GitLab CE/EE 存在路径遍历,未认证用户可读取任意文件。 [KEV]

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。