每日高危漏洞速报 2026-09-27(5 条)
每日高危漏洞速报 · 2026-09-27
共收录 5 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述 当日 5 条漏洞中,最紧迫的是 Citrix NetScaler ADC 与 NetScaler Gateway 的两条漏洞(CVE-2026-88772、CVE-2026-88771),二者均已被在野利用(KEV),且官方尚未给出 CVSS 评分,其中一条可被未认证攻击者直接执行任意命令,面向公网暴露的网关设备应视为最高优先级立即处置。另有 3 条 9.8 分漏洞尚未发现在野利用,分别影响 WordPress 的 miniOrange OTP 登录插件、Contact Form 7 的 Ultra Addons 插件以及 Windows 平台的 hMailServer,均具备无需认证即可利用的特性,同样需要尽快排查版本并升级。攻击面横跨 Web 应用插件、邮件服务器与网络网关,建议先补 KEV 条目,再按资产暴露面推进其余修补。
今日收录
- CVE-2026-85984 —
9.8— WordPress miniOrange OTP 登录插件 5.5 及以下版本,经 mo_wp_login_intent 参数绕过认证。 - CVE-2026-82901 —
9.8— WordPress Ultra Addons for Contact Form 7 插件文件类型校验不足,可上传任意文件。 - CVE-2026-100741 —
9.8— Windows 版 hMailServer 6.0.0–6.3.3 事件脚本分发器存在 eval 注入,可远程执行 JScript。 - CVE-2026-88772 —
0.0— Citrix NetScaler ADC/Gateway 内存缓冲区操作限制不当,可致代码执行或拒绝服务。 [KEV] - CVE-2026-88771 —
0.0— Citrix NetScaler ADC/Gateway 输入验证不当,未认证攻击者可执行任意命令。 [KEV]