每日高危漏洞速报 2026-09-23(9 条)

每日高危漏洞速报 · 2026-09-23

共收录 9 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述

当日收录 9 条评分 9.0 以上的高危漏洞,全部来自 Apache 生态与主流 Web 应用插件,暂无在野利用(KEV)标记,但攻击面集中、影响面广。Apache Tomcat 一家占据 4 条,涵盖 WebSocket 安全约束绕过、CLIENT_CERT 认证失效、HTTP/2 请求头错配走私及 Native 组件不安全默认值,建议作为当日最高优先级排查对象。Apache BuildStream 与 Apache HTTP Server(Windows 发行版)分别存在目录穿越写文件与安装目录权限缺陷,部署于开发或构建链路时风险尤为突出。WordPress 侧的 YAHMAN Add-ons 与 WP OAuth Server 可被未授权利用,直接导致任意 PHP 写入与身份冒充,互联网暴露实例应尽快升级。

今日收录

  • CVE-2026-82331 — 9.8 — Apache BuildStream tar 插件存在链接跟随,Python 3.12 以下恶意源码包可越界写文件。
  • CVE-2026-76183 — 9.8 — Apache Tomcat WebSocket 端点可借别名绕过安全约束,无需认证即可访问受保护端点。
  • CVE-2026-86248 — 9.8 — Apache Tomcat 禁用软失败时,部分场景下 CLIENT_CERT 认证未按预期拒绝连接。
  • CVE-2026-86059 — 9.6 — Dokploy 0.29.13 前,无 Git 提供商权限的组织成员可读取明文凭据。
  • CVE-2026-89282 — 9.1 — Apache HTTP Server Windows 发行版默认装于 C:\ 根目录,权限不安全且继承可写权限。
  • CVE-2026-86350 — 9.1 — Apache Tomcat 修复 CVE-2026-41293 引入回归,HTTP/2 请求头错配可致请求走私。
  • CVE-2026-86246 — 9.1 — Apache Tomcat Native 默认启用不安全选项,含允许客户端重协商、禁用扩展主密钥等。
  • CVE-2026-75799 — 9.0 — YAHMAN Add-ons 0.9.31 前未校验缓存文件类型,未授权攻击者可写入任意 PHP。
  • CVE-2026-82843 — 9.0 — WP OAuth Server 6.4.0 前未将 OIDC 身份断言绑定授权交换,可冒充任意身份。

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。