每日高危漏洞速报 2026-10-01(10 条)
每日高危漏洞速报 · 2026-10-01
共收录 10 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述
当日 10 条漏洞集中在身份认证绕过与未授权访问两条主线,全部评分在 9.1 以上,风险密度偏高。最需优先处置的是已被在野利用的 Cisco Catalyst SD-WAN Manager API 会话认证缺陷(CVE-2026-76504),该产品面向边界网络管理面,暴露面大。Apache 生态同日出现 WSS4J 与 MINA SSHD 共 4 条认证绕过漏洞,属于广泛嵌入的 Java 基础组件,建议结合依赖清单尽快排查。此外 Tugtainer 一次性披露 3 条 Docker 管理接口相关缺陷,自托管实例若已对外暴露应第一时间升级。
今日收录
- CVE-2026-75873 —
9.8— WordPress Zella 主题字体上传操作缺少权限与 nonce 校验,未认证用户可上传任意文件。 - CVE-2026-88920 —
9.8— Apache WSS4J DOM 安全处理器认证绕过,攻击者可借伪造未签名 SAML 断言构造已认证 SOAP 消息。 - CVE-2026-76504 —
9.8— Cisco Catalyst SD-WAN Manager API 会话认证管理缺陷,未认证远程攻击者可以高权限访问系统。 [KEV] - CVE-2026-18782 —
9.8— Trex MES 存在 SQL 注入,攻击者可进一步借 SQL 实现命令行执行。 - CVE-2026-55494 —
9.8— Tugtainer Agent 未配置 AGENT_SECRET 时,Docker 管理 API 可被未认证访问。 - CVE-2026-55181 —
9.4— Tugtainer 在 OIDC_ENABLED=false 时仍可发起 OIDC 认证流程,导致认证绕过。 - CVE-2026-77185 —
9.1— Apache MINA SSHD 特定服务端实现方式下存在认证绕过,影响 2.x 与 3.0.0 里程碑版本。 - CVE-2026-94052 —
9.1— Apache MINA SSHD sshd-ldap 的 LdapPasswordAuthenticator 缺少校验,可绕过认证检查。 - CVE-2026-94053 —
9.1— Apache MINA SSHD sshd-ldap 存在 LDAP 注入,可用于绕过认证。 - CVE-2026-62308 —
9.1— Tugtainer 允许已认证用户促使后端向任意地址发起出站 HTTP 请求。