每日高危漏洞速报 2026-09-17(31 条)

每日高危漏洞速报 · 2026-09-17

共收录 31 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述 当日 31 条收录全部落在 9.0–10.0 的高危区间,且均未标记在野利用(KEV),风险主要来自"重灾区式"的集中披露而非已观测的实战攻击。Cisco 系产品独占 23 条,覆盖 ISE/ISE-PIC、Secure Firewall Management Center、Nexus Dashboard 与 ASA/FTD,其中 CVE-2026-76423(未认证获取管理员权限)与 CVE-2026-20242(未认证远程命令执行)利用门槛最低,应作为首要修补目标。其余为 vm2 沙箱逃逸、Apache MyFace Core SSRF/LFI 及 5 款 WordPress 插件的认证绕过与任意文件上传,虽单点影响面较小,但普遍无需认证即可触发。建议按"可未认证利用 + 边界/身份基础设施"两条线排序处置,优先排查暴露在管理面或互联网的 Cisco ISE 与 Secure FMC 实例。

今日收录

  • CVE-2026-20130 — 10.0 — Cisco ISE 与 ISE-PIC 内部安全审查披露的高危缺陷,具体利用条件待厂商公告细化。
  • CVE-2026-20192 — 10.0 — Cisco ISE 与 ISE-PIC 同批披露缺陷,影响身份认证核心组件。
  • CVE-2026-76423 — 10.0 — Cisco ISE/ISE-PIC REST API 校验缺陷,未认证远程攻击者可直接取得设备管理员权限。
  • CVE-2026-20234 — 9.9 — Cisco ISE 与 ISE-PIC 内部审查结果相关的高危漏洞。
  • CVE-2026-20307 — 9.9 — Cisco ISE Web 管理界面缺陷,已认证远程攻击者可在底层系统执行任意命令。
  • CVE-2026-20322 — 9.9 — Cisco Nexus Dashboard 内部安全审查发现的严重漏洞。
  • CVE-2026-20324 — 9.9 — Cisco Secure FMC 的 sftunnel 设备间协议缺陷,认证远程攻击者可执行任意命令。
  • CVE-2026-20325 — 9.9 — Cisco Nexus Dashboard 内部审查披露的第二处严重漏洞。
  • CVE-2026-20329 — 9.9 — 影响 Cisco ASA、Secure FTD 与 Secure FMC 三款防火墙系产品。
  • CVE-2026-20330 — 9.9 — 同样影响 Cisco ASA、Secure FTD 与 Secure FMC 的严重缺陷。
  • CVE-2026-20332 — 9.9 — Cisco ASA、Secure FTD 与 Secure FMC 同批次披露漏洞。
  • CVE-2026-92939 — 9.9 — vm2 3.11.3–3.11.6 在允许 crypto 内置模块时经只读代理泄漏宿主 crypto,可致沙箱逃逸。
  • CVE-2026-68536 — 9.8 — Apache MyFace Core 存在 SSRF 与本地文件包含,建议升级至 2.3.12 等修复版本。
  • CVE-2026-20242 — 9.8 — Cisco Secure FMC 外部数据库访问功能缺陷,未认证远程攻击者可以高权限执行任意命令。
  • CVE-2026-20326 — 9.8 — Cisco Nexus Dashboard 内部安全审查披露的高危漏洞。
  • CVE-2025-56563 — 9.8 — Zenith Satellite Tracker 1.0 的 sat_proxy.php 接受可控 URL 参数,可致 SSRF。
  • CVE-2026-87796 — 9.8 — WordPress Multi Uploader for Gravity Forms ≤1.1.9 文件校验不足,可任意文件上传。
  • CVE-2026-86707 — 9.8 — WordPress Private Feed Key ≤0.1 未校验密钥归属,未认证攻击者可越权读取私有订阅源。
  • CVE-2026-86709 — 9.8 — WordPress Pressengine ≤1.0 认证失败仍下发会话,未认证者可登录任意用户含管理员。
  • CVE-2026-86710 — 9.8 — WordPress Login with QR ≤1.0.0 未校验二维码归属,未认证攻击者可登录任意账户。
  • CVE-2026-20331 — 9.6 — 影响 Cisco ASA、Secure FTD 与 Secure FMC 的高危漏洞。
  • CVE-2026-20305 — 9.1 — Cisco ISE/ISE-PIC 诊断工具缺陷,认证远程攻击者可命令注入并提权。
  • CVE-2026-20306 — 9.1 — Cisco ISE/ISE-PIC REST API 存在命令注入,认证攻击者可提权至底层系统。
  • CVE-2026-20176 — 9.1 — Cisco ISE 允许已认证远程攻击者在底层操作系统执行任意命令。
  • CVE-2026-20194 — 9.1 — Cisco ISE 与 ISE-PIC 内部安全审查披露的高危漏洞。
  • CVE-2026-20211 — 9.1 — Cisco ISE 认证后远程任意命令执行漏洞。
  • CVE-2026-20237 — 9.1 — Cisco ISE 与 ISE-PIC 同批次披露缺陷。
  • CVE-2026-20341 — 9.1 — Cisco Secure FMC 的 sftunnel 协议缺陷,认证远程攻击者可获取 root 权限。
  • CVE-2026-20284 — 9.1 — Cisco ISE 的 SXP REST API 输入校验不足,认证攻击者可实施 SQL 注入。
  • CVE-2026-76420 — 9.0 — Cisco Secure FMC 的 AJP 连接器内部配置缺陷,未认证远程攻击者可冒充对等设备。
  • CVE-2026-88795 — 9.0 — WordPress wpShopGermany IT-RECHT KANZLEI <2.4 由请求方可控数据派生 API 令牌,可被预测。

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。