每日高危漏洞速报 2026-09-23(9 条)
每日高危漏洞速报 · 2026-09-23
共收录 9 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述
当日收录 9 条评分 9.0 以上的高危漏洞,全部来自 Apache 生态与主流 Web 应用插件,暂无在野利用(KEV)标记,但攻击面集中、影响面广。Apache Tomcat 一家占据 4 条,涵盖 WebSocket 安全约束绕过、CLIENT_CERT 认证失效、HTTP/2 请求头错配走私及 Native 组件不安全默认值,建议作为当日最高优先级排查对象。Apache BuildStream 与 Apache HTTP Server(Windows 发行版)分别存在目录穿越写文件与安装目录权限缺陷,部署于开发或构建链路时风险尤为突出。WordPress 侧的 YAHMAN Add-ons 与 WP OAuth Server 可被未授权利用,直接导致任意 PHP 写入与身份冒充,互联网暴露实例应尽快升级。
今日收录
- CVE-2026-82331 —
9.8— Apache BuildStream tar 插件存在链接跟随,Python 3.12 以下恶意源码包可越界写文件。 - CVE-2026-76183 —
9.8— Apache Tomcat WebSocket 端点可借别名绕过安全约束,无需认证即可访问受保护端点。 - CVE-2026-86248 —
9.8— Apache Tomcat 禁用软失败时,部分场景下 CLIENT_CERT 认证未按预期拒绝连接。 - CVE-2026-86059 —
9.6— Dokploy 0.29.13 前,无 Git 提供商权限的组织成员可读取明文凭据。 - CVE-2026-89282 —
9.1— Apache HTTP Server Windows 发行版默认装于 C:\ 根目录,权限不安全且继承可写权限。 - CVE-2026-86350 —
9.1— Apache Tomcat 修复 CVE-2026-41293 引入回归,HTTP/2 请求头错配可致请求走私。 - CVE-2026-86246 —
9.1— Apache Tomcat Native 默认启用不安全选项,含允许客户端重协商、禁用扩展主密钥等。 - CVE-2026-75799 —
9.0— YAHMAN Add-ons 0.9.31 前未校验缓存文件类型,未授权攻击者可写入任意 PHP。 - CVE-2026-82843 —
9.0— WP OAuth Server 6.4.0 前未将 OIDC 身份断言绑定授权交换,可冒充任意身份。