每日高危漏洞速报 2026-09-17(31 条)
每日高危漏洞速报 · 2026-09-17
共收录 31 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述 当日 31 条收录全部落在 9.0–10.0 的高危区间,且均未标记在野利用(KEV),风险主要来自"重灾区式"的集中披露而非已观测的实战攻击。Cisco 系产品独占 23 条,覆盖 ISE/ISE-PIC、Secure Firewall Management Center、Nexus Dashboard 与 ASA/FTD,其中 CVE-2026-76423(未认证获取管理员权限)与 CVE-2026-20242(未认证远程命令执行)利用门槛最低,应作为首要修补目标。其余为 vm2 沙箱逃逸、Apache MyFace Core SSRF/LFI 及 5 款 WordPress 插件的认证绕过与任意文件上传,虽单点影响面较小,但普遍无需认证即可触发。建议按"可未认证利用 + 边界/身份基础设施"两条线排序处置,优先排查暴露在管理面或互联网的 Cisco ISE 与 Secure FMC 实例。
今日收录
- CVE-2026-20130 —
10.0— Cisco ISE 与 ISE-PIC 内部安全审查披露的高危缺陷,具体利用条件待厂商公告细化。 - CVE-2026-20192 —
10.0— Cisco ISE 与 ISE-PIC 同批披露缺陷,影响身份认证核心组件。 - CVE-2026-76423 —
10.0— Cisco ISE/ISE-PIC REST API 校验缺陷,未认证远程攻击者可直接取得设备管理员权限。 - CVE-2026-20234 —
9.9— Cisco ISE 与 ISE-PIC 内部审查结果相关的高危漏洞。 - CVE-2026-20307 —
9.9— Cisco ISE Web 管理界面缺陷,已认证远程攻击者可在底层系统执行任意命令。 - CVE-2026-20322 —
9.9— Cisco Nexus Dashboard 内部安全审查发现的严重漏洞。 - CVE-2026-20324 —
9.9— Cisco Secure FMC 的 sftunnel 设备间协议缺陷,认证远程攻击者可执行任意命令。 - CVE-2026-20325 —
9.9— Cisco Nexus Dashboard 内部审查披露的第二处严重漏洞。 - CVE-2026-20329 —
9.9— 影响 Cisco ASA、Secure FTD 与 Secure FMC 三款防火墙系产品。 - CVE-2026-20330 —
9.9— 同样影响 Cisco ASA、Secure FTD 与 Secure FMC 的严重缺陷。 - CVE-2026-20332 —
9.9— Cisco ASA、Secure FTD 与 Secure FMC 同批次披露漏洞。 - CVE-2026-92939 —
9.9— vm2 3.11.3–3.11.6 在允许 crypto 内置模块时经只读代理泄漏宿主 crypto,可致沙箱逃逸。 - CVE-2026-68536 —
9.8— Apache MyFace Core 存在 SSRF 与本地文件包含,建议升级至 2.3.12 等修复版本。 - CVE-2026-20242 —
9.8— Cisco Secure FMC 外部数据库访问功能缺陷,未认证远程攻击者可以高权限执行任意命令。 - CVE-2026-20326 —
9.8— Cisco Nexus Dashboard 内部安全审查披露的高危漏洞。 - CVE-2025-56563 —
9.8— Zenith Satellite Tracker 1.0 的 sat_proxy.php 接受可控 URL 参数,可致 SSRF。 - CVE-2026-87796 —
9.8— WordPress Multi Uploader for Gravity Forms ≤1.1.9 文件校验不足,可任意文件上传。 - CVE-2026-86707 —
9.8— WordPress Private Feed Key ≤0.1 未校验密钥归属,未认证攻击者可越权读取私有订阅源。 - CVE-2026-86709 —
9.8— WordPress Pressengine ≤1.0 认证失败仍下发会话,未认证者可登录任意用户含管理员。 - CVE-2026-86710 —
9.8— WordPress Login with QR ≤1.0.0 未校验二维码归属,未认证攻击者可登录任意账户。 - CVE-2026-20331 —
9.6— 影响 Cisco ASA、Secure FTD 与 Secure FMC 的高危漏洞。 - CVE-2026-20305 —
9.1— Cisco ISE/ISE-PIC 诊断工具缺陷,认证远程攻击者可命令注入并提权。 - CVE-2026-20306 —
9.1— Cisco ISE/ISE-PIC REST API 存在命令注入,认证攻击者可提权至底层系统。 - CVE-2026-20176 —
9.1— Cisco ISE 允许已认证远程攻击者在底层操作系统执行任意命令。 - CVE-2026-20194 —
9.1— Cisco ISE 与 ISE-PIC 内部安全审查披露的高危漏洞。 - CVE-2026-20211 —
9.1— Cisco ISE 认证后远程任意命令执行漏洞。 - CVE-2026-20237 —
9.1— Cisco ISE 与 ISE-PIC 同批次披露缺陷。 - CVE-2026-20341 —
9.1— Cisco Secure FMC 的 sftunnel 协议缺陷,认证远程攻击者可获取 root 权限。 - CVE-2026-20284 —
9.1— Cisco ISE 的 SXP REST API 输入校验不足,认证攻击者可实施 SQL 注入。 - CVE-2026-76420 —
9.0— Cisco Secure FMC 的 AJP 连接器内部配置缺陷,未认证远程攻击者可冒充对等设备。 - CVE-2026-88795 —
9.0— WordPress wpShopGermany IT-RECHT KANZLEI <2.4 由请求方可控数据派生 API 令牌,可被预测。