每日高危漏洞速报 2026-09-24(9 条)

每日高危漏洞速报 · 2026-09-24

共收录 9 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述:当日收录 9 条高价值漏洞,其中 2 条已标记在野利用,需最先处置:WSO2 API Manager 等组件的路径遍历可致任意文件上传并远程代码执行,Adobe Commerce / Magento 的授权不当可让攻击者无需用户交互获取敏感资源。9.9 分的 Red Hat Ansible Automation Platform 与 GitLab CE/EE 系列问题覆盖面广,9.8 分的两个 WordPress 插件漏洞(Paytium 权限提升、Visual Composer 本地文件包含)利用门槛低。整体来看,暴露在公网的 GitLab、Ansible、WSO2 与 Magento 实例应作为今日优先修补对象,Laravel-Mediable 的补丁不完整问题则需一并升级。

今日收录

  • CVE-2026-5430 — 0.0 — WSO2 API Manager 等组件存在路径遍历,可无限制上传文件并导致远程代码执行。 [KEV]
  • CVE-2026-71362 — 0.0 — Adobe Commerce 与 Magento 授权不当,攻击者无需用户交互即可访问敏感资源。 [KEV]
  • CVE-2026-84502 — 9.9 — Ansible automation-controller 未校验 Project 的 scm_url 是否以短横线开头,原样存储并传递。
  • CVE-2026-89078 — 9.9 — GitLab CE/EE 19.2 至 19.4 多个版本在特定条件下或可导致认证绕过。
  • CVE-2026-93577 — 9.9 — GitLab CE/EE 19.2 至 19.4 多个版本在特定条件下或可导致认证绕过。
  • CVE-2026-93352 — 9.8 — Laravel-Mediable 7.0.2 前版本修复不完整,禁止扩展名黑名单漏掉 .pht。
  • CVE-2026-18467 — 9.8 — WordPress Paytium 插件 5.0.3 及之前版本存在权限提升,5.0.3 引入的哈希校验可被绕过。
  • CVE-2026-12227 — 9.8 — WordPress Visual Composer 45.16.0 及之前版本经 vcv-template 参数触发本地文件包含。
  • CVE-2026-86930 — 9.1 — FileMaker Server for Linux 生成缩略图时越界读取,上传特制图片可泄露进程内存。

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。