每日高危漏洞速报 2026-09-22(17 条)
每日高危漏洞速报 · 2026-09-22
共收录 17 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述 当日共收录 17 条高价值漏洞,其中 3 条已被在野利用(KEV),分别涉及 Arista VeloCloud Orchestrator、F5 BIG-IP APM 与 Check Point 安全管理/日志服务器,均属边界与管理面设备,应作为最高优先级处置。NVIDIA Infrastructure Controller for Linux 一次性出现 5 个 9.8 分漏洞,涵盖硬编码凭据、关键功能缺失认证、证书校验不当与 OS 命令注入,风险高度集中。此外,WordPress 插件(Meta Box AIO 权限提升、Give Tributes 对象注入)与 Perl 生态组件(Email::Sender、Net::IDN::Punycode 系列)均存在可致命令执行或内存破坏的高分缺陷,建议结合资产清单尽快评估。
今日收录
- CVE-2026-79920 —
9.9— Ajenti 2.2.16 前,任意认证用户可调用 tasks/start 排队安装、卸载或升级插件。 - CVE-2026-85751 —
9.8— Mailu 配置 PROXY_AUTH_WHITELIST 但未设 REAL_IP_HEADER 时可绕过代理认证。 - CVE-2026-93012 —
9.8— Perl Email::Sender::Sendmail 2.602 前,Windows 下信封地址进入 shell 致任意命令执行。 - CVE-2026-13355 —
9.8— WordPress Meta Box AIO 至 3.11.0 存在链式缺陷,可提升为管理员权限。 - CVE-2026-19658 —
9.8— WordPress Give Tributes 至 2.3.1 反序列化不可信输入,未认证即可触发 PHP 对象注入。 - CVE-2016-15059 —
9.8— Perl Net::IDN::Punycode 2.301 前 XS 后端编码越界写,造成堆缓冲区溢出。 - CVE-2026-65113 —
9.8— NVIDIA Linux 基础架构控制器使用硬编码凭据,可导致权限提升。 - CVE-2026-65114 —
9.8— NVIDIA Linux 基础架构控制器关键功能缺失认证,可被攻击者直接调用。 - CVE-2026-65118 —
9.8— NVIDIA Linux 基础架构控制器证书校验不当,可致信息泄露。 - CVE-2026-65121 —
9.8— NVIDIA Linux 基础架构控制器认证缺陷,可导致权限提升。 - CVE-2026-65130 —
9.8— NVIDIA Linux 基础架构控制器存在 OS 命令注入,可致代码执行与数据篡改。 - CVE-2026-84388 —
9.6— Fortinet FortiPAM Chrome 扩展 8.0/7.4 全版本 UI 层渲染限制不当,可致信息泄露。 - CVE-2026-58491 —
9.3— Warpgate 0.25.5 前 SSO providers start 端点 next 参数未校验,可致重定向滥用。 - CVE-2026-87080 —
9.1— Perl Net::IDN::Punycode::PP 2.590 前纯 Perl 解码截断标签,产出未编码字符。 - CVE-2026-93952 —
0.0— Arista VeloCloud Orchestrator 本地版输入校验不当,远程攻击者可访问特权内部功能。 [KEV] - CVE-2026-94127 —
0.0— F5 BIG-IP APM 在配置访问策略与 OAuth profile 时存在堆溢出,未认证攻击者可利用。 [KEV] - CVE-2026-93616 —
0.0— Check Point 安全管理与日志服务器等存在路径遍历,未认证攻击者可利用。 [KEV]