每日高危漏洞速报 2026-09-29(3 条)
每日高危漏洞速报 · 2026-09-29
共收录 3 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述
当日收录 3 条漏洞,其中 Apple iOS、macOS、iPadOS 的 CoreGraphics 越界写漏洞已被在野利用(KEV),影响面覆盖苹果全平台终端,应作为首要修补目标。另两条 9 分档漏洞分别位于 Node.js 生态的 decompress 解压库与 RaspAP 网络管理面板,前者涉及路径包含检查缺陷,后者位于 sudoers 相关安装逻辑,均属可被远程或本地触发的组件。综合来看,终端系统级漏洞在野利用风险最高,建议优先完成 Apple 各平台安全更新,再评估 Node.js 依赖与 RaspAP 部署场景。
今日收录
- CVE-2026-101894 —
9.1— Node.js decompress 包默认解压 API 的词法包含检查未考虑符号链接跟随,可致目录穿越 - CVE-2026-101860 —
9.0— RaspAP WebGUI 3.5.5 及以下版本 PluginInstaller::addSudoers 函数存在漏洞,涉及 sudoers 组件 - CVE-2026-86950 —
0.0— Apple iOS、macOS、iPadOS 的 CoreGraphics 越界写漏洞,可导致任意代码执行 [KEV]