每日高危漏洞速报 2026-09-22(17 条)

每日高危漏洞速报 · 2026-09-22

共收录 17 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述 当日共收录 17 条高价值漏洞,其中 3 条已被在野利用(KEV),分别涉及 Arista VeloCloud Orchestrator、F5 BIG-IP APM 与 Check Point 安全管理/日志服务器,均属边界与管理面设备,应作为最高优先级处置。NVIDIA Infrastructure Controller for Linux 一次性出现 5 个 9.8 分漏洞,涵盖硬编码凭据、关键功能缺失认证、证书校验不当与 OS 命令注入,风险高度集中。此外,WordPress 插件(Meta Box AIO 权限提升、Give Tributes 对象注入)与 Perl 生态组件(Email::Sender、Net::IDN::Punycode 系列)均存在可致命令执行或内存破坏的高分缺陷,建议结合资产清单尽快评估。

今日收录

  • CVE-2026-79920 — 9.9 — Ajenti 2.2.16 前,任意认证用户可调用 tasks/start 排队安装、卸载或升级插件。
  • CVE-2026-85751 — 9.8 — Mailu 配置 PROXY_AUTH_WHITELIST 但未设 REAL_IP_HEADER 时可绕过代理认证。
  • CVE-2026-93012 — 9.8 — Perl Email::Sender::Sendmail 2.602 前,Windows 下信封地址进入 shell 致任意命令执行。
  • CVE-2026-13355 — 9.8 — WordPress Meta Box AIO 至 3.11.0 存在链式缺陷,可提升为管理员权限。
  • CVE-2026-19658 — 9.8 — WordPress Give Tributes 至 2.3.1 反序列化不可信输入,未认证即可触发 PHP 对象注入。
  • CVE-2016-15059 — 9.8 — Perl Net::IDN::Punycode 2.301 前 XS 后端编码越界写,造成堆缓冲区溢出。
  • CVE-2026-65113 — 9.8 — NVIDIA Linux 基础架构控制器使用硬编码凭据,可导致权限提升。
  • CVE-2026-65114 — 9.8 — NVIDIA Linux 基础架构控制器关键功能缺失认证,可被攻击者直接调用。
  • CVE-2026-65118 — 9.8 — NVIDIA Linux 基础架构控制器证书校验不当,可致信息泄露。
  • CVE-2026-65121 — 9.8 — NVIDIA Linux 基础架构控制器认证缺陷,可导致权限提升。
  • CVE-2026-65130 — 9.8 — NVIDIA Linux 基础架构控制器存在 OS 命令注入,可致代码执行与数据篡改。
  • CVE-2026-84388 — 9.6 — Fortinet FortiPAM Chrome 扩展 8.0/7.4 全版本 UI 层渲染限制不当,可致信息泄露。
  • CVE-2026-58491 — 9.3 — Warpgate 0.25.5 前 SSO providers start 端点 next 参数未校验,可致重定向滥用。
  • CVE-2026-87080 — 9.1 — Perl Net::IDN::Punycode::PP 2.590 前纯 Perl 解码截断标签,产出未编码字符。
  • CVE-2026-93952 — 0.0 — Arista VeloCloud Orchestrator 本地版输入校验不当,远程攻击者可访问特权内部功能。 [KEV]
  • CVE-2026-94127 — 0.0 — F5 BIG-IP APM 在配置访问策略与 OAuth profile 时存在堆溢出,未认证攻击者可利用。 [KEV]
  • CVE-2026-93616 — 0.0 — Check Point 安全管理与日志服务器等存在路径遍历,未认证攻击者可利用。 [KEV]

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。