每日高危漏洞速报 2026-09-26(3 条)

每日高危漏洞速报 · 2026-09-26

共收录 3 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述

当日收录 3 条高分漏洞,CVSS 均在 9.8 以上,但均无在野利用记录,暂无 KEV 条目。风险集中在 Web 生态的输入校验与身份认证环节:froxlor 服务器管理面板的 URL 校验存在 CRLF 过滤遗漏,WordPress 的 Request a Quote for WooCommerce 插件可直接任意文件上传,二者一旦被利用均可导致服务器被控。Flarum 的 OAuth 扩展在 Discord 登录流程中未校验邮箱验证状态,可能被用于账户接管。建议优先处置两个可远程直接利用的任意文件上传与 CRLF 注入问题,并尽快升级受影响组件。

今日收录

  • CVE-2026-100717 — 9.9 — froxlor ≤2.3.10 的 URL 校验仅在路径等组件过滤 CRLF,可被绕过注入。
  • CVE-2026-92161 — 9.8 — Flarum OAuth 扩展 <1.7.4/2.0.0-beta.4 的 Discord 登录未校验邮箱验证状态。
  • CVE-2026-18143 — 9.8 — WooCommerce 报价插件 ≤2.9.2 经弹窗提交函数可实现任意文件上传。

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。