每日高危漏洞速报 2026-09-21(3 条)
每日高危漏洞速报 · 2026-09-21
共收录 3 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述 当日共收录 3 条高价值漏洞,风险分布集中在广泛部署的中低层组件上:Zyxel GS1900 系列交换机存在栈缓冲区溢出并已被在野利用,虽暂无评分,但面向 LAN 且无需认证即可触发,应作为当日最高优先级处置对象。另两条 CVSS 分别达 9.8 与 9.1,均属未授权或认证绕过类问题——WordPress 插件可被任意访客利用完成任意文件上传,Apache Airflow 的登出逻辑缺陷则导致令牌无法真正失效。建议优先排查边界与内网中的 Zyxel 交换机固件版本,随后同步升级受影响的 WordPress 插件与 Airflow 实例。
今日收录
- CVE-2026-82187 —
9.8— Web to Print Online Designer 插件 2.15.0 前不校验上传类型,且上传令牌任意访客可取,可上传恶意文件。 - CVE-2026-86473 —
9.1— Apache Airflow Core API 登出仅吊销 _token cookie,以 Bearer 头提交凭据时令牌未被撤销。 - CVE-2026-7273 —
0.0— Zyxel GS1900 系列交换机 CGI 栈缓冲区溢出,LAN 内未认证攻击者可执行任意代码。[KEV]