每日高危漏洞速报 2026-09-24(9 条)
每日高危漏洞速报 · 2026-09-24
共收录 9 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述:当日收录 9 条高价值漏洞,其中 2 条已标记在野利用,需最先处置:WSO2 API Manager 等组件的路径遍历可致任意文件上传并远程代码执行,Adobe Commerce / Magento 的授权不当可让攻击者无需用户交互获取敏感资源。9.9 分的 Red Hat Ansible Automation Platform 与 GitLab CE/EE 系列问题覆盖面广,9.8 分的两个 WordPress 插件漏洞(Paytium 权限提升、Visual Composer 本地文件包含)利用门槛低。整体来看,暴露在公网的 GitLab、Ansible、WSO2 与 Magento 实例应作为今日优先修补对象,Laravel-Mediable 的补丁不完整问题则需一并升级。
今日收录
- CVE-2026-5430 —
0.0— WSO2 API Manager 等组件存在路径遍历,可无限制上传文件并导致远程代码执行。 [KEV] - CVE-2026-71362 —
0.0— Adobe Commerce 与 Magento 授权不当,攻击者无需用户交互即可访问敏感资源。 [KEV] - CVE-2026-84502 —
9.9— Ansible automation-controller 未校验 Project 的 scm_url 是否以短横线开头,原样存储并传递。 - CVE-2026-89078 —
9.9— GitLab CE/EE 19.2 至 19.4 多个版本在特定条件下或可导致认证绕过。 - CVE-2026-93577 —
9.9— GitLab CE/EE 19.2 至 19.4 多个版本在特定条件下或可导致认证绕过。 - CVE-2026-93352 —
9.8— Laravel-Mediable 7.0.2 前版本修复不完整,禁止扩展名黑名单漏掉 .pht。 - CVE-2026-18467 —
9.8— WordPress Paytium 插件 5.0.3 及之前版本存在权限提升,5.0.3 引入的哈希校验可被绕过。 - CVE-2026-12227 —
9.8— WordPress Visual Composer 45.16.0 及之前版本经 vcv-template 参数触发本地文件包含。 - CVE-2026-86930 —
9.1— FileMaker Server for Linux 生成缩略图时越界读取,上传特制图片可泄露进程内存。