每日高危漏洞速报 2026-10-02(12 条)
每日高危漏洞速报 · 2026-10-02
共收录 12 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述
当日收录 12 条高价值漏洞,其中 Fortinet FortiMail 路径遍历已被在野利用,应作为最高优先级处置。Apache HTTP Server 集中出现 3 条 9.8 分漏洞,涉及 mod_rewrite、mod_http2 与 mod_ssl,影响 2.4.0 至 2.4.68,暴露面广。WordPress 生态插件风险密集,涵盖未认证认证绕过、SQL 注入、权限提升与任意短代码执行。整体以未认证远程利用和权限提升为主,建议优先排查 KEV、Apache 及 WordPress 相关资产。
今日收录
- CVE-2026-101148 —
10.0— WordPress BackupSheep插件至1.8未正确校验集成密钥,空密钥被视为有效,未认证攻击者可绕过。 - CVE-2026-15989 —
9.8— WordPress Super Forms插件至6.3.316,Register & Login组件缺陷导致权限提升。 - CVE-2026-75957 —
9.8— WordPress Ultimate Multisite插件至2.15.0,checkout_form参数可导致认证绕过。 - CVE-2026-56154 —
9.8— Apache HTTP Server 2.4.0至2.4.68的mod_rewrite前瞻表达式存在释放后重用。 - CVE-2026-57941 —
9.8— Apache HTTP Server 2.4.0至2.4.68的mod_http2共享缓冲重入导致释放后重用。 - CVE-2026-59797 —
9.8— Apache HTTP Server 2.4.0至2.4.68的mod_ssl权限管理不当,SSLRequire与文件表达式可被利用。 - CVE-2026-104286 —
9.8— Fortinet FortiMail多个版本存在路径遍历,可能读取受限目录外文件,已被在野利用。 [KEV] - CVE-2026-62071 —
9.3— WordPress File Upload 5.1.10及以下存在未认证SQL注入。 - CVE-2026-103922 —
9.3— Capacitor多个版本Android与iOS WebView导航守卫主机校验不当,可被绕过。 - CVE-2026-92966 —
9.1— WordPress LatePoint预约插件至5.7.0存在任意短代码执行。 - CVE-2026-103264 —
9.1— Fleet 4.87.0前设备API接受主机名与硬件序列号作认证令牌,导致认证绕过。 - CVE-2026-79898 —
9.1— Fortra BoKS Manager的crlserver存在命令注入,经认证且有CRL URL添加权限者可利用。