每日高危漏洞速报 2026-09-29(3 条)

每日高危漏洞速报 · 2026-09-29

共收录 3 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述

当日收录 3 条漏洞,其中 Apple iOS、macOS、iPadOS 的 CoreGraphics 越界写漏洞已被在野利用(KEV),影响面覆盖苹果全平台终端,应作为首要修补目标。另两条 9 分档漏洞分别位于 Node.js 生态的 decompress 解压库与 RaspAP 网络管理面板,前者涉及路径包含检查缺陷,后者位于 sudoers 相关安装逻辑,均属可被远程或本地触发的组件。综合来看,终端系统级漏洞在野利用风险最高,建议优先完成 Apple 各平台安全更新,再评估 Node.js 依赖与 RaspAP 部署场景。

今日收录

  • CVE-2026-101894 — 9.1 — Node.js decompress 包默认解压 API 的词法包含检查未考虑符号链接跟随,可致目录穿越
  • CVE-2026-101860 — 9.0 — RaspAP WebGUI 3.5.5 及以下版本 PluginInstaller::addSudoers 函数存在漏洞,涉及 sudoers 组件
  • CVE-2026-86950 — 0.0 — Apple iOS、macOS、iPadOS 的 CoreGraphics 越界写漏洞,可导致任意代码执行 [KEV]

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。