每日高危漏洞速报 2026-09-21(3 条)

每日高危漏洞速报 · 2026-09-21

共收录 3 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述 当日共收录 3 条高价值漏洞,风险分布集中在广泛部署的中低层组件上:Zyxel GS1900 系列交换机存在栈缓冲区溢出并已被在野利用,虽暂无评分,但面向 LAN 且无需认证即可触发,应作为当日最高优先级处置对象。另两条 CVSS 分别达 9.8 与 9.1,均属未授权或认证绕过类问题——WordPress 插件可被任意访客利用完成任意文件上传,Apache Airflow 的登出逻辑缺陷则导致令牌无法真正失效。建议优先排查边界与内网中的 Zyxel 交换机固件版本,随后同步升级受影响的 WordPress 插件与 Airflow 实例。

今日收录

  • CVE-2026-82187 — 9.8 — Web to Print Online Designer 插件 2.15.0 前不校验上传类型,且上传令牌任意访客可取,可上传恶意文件。
  • CVE-2026-86473 — 9.1 — Apache Airflow Core API 登出仅吊销 _token cookie,以 Bearer 头提交凭据时令牌未被撤销。
  • CVE-2026-7273 — 0.0 — Zyxel GS1900 系列交换机 CGI 栈缓冲区溢出,LAN 内未认证攻击者可执行任意代码。[KEV]

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。