每日高危漏洞速报 2026-10-03(9 条)

每日高危漏洞速报 · 2026-10-03

共收录 9 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述

当日 9 条高价值漏洞均无在野利用标记,但集中暴露了 WordPress 生态的系统性风险:9 条中有 6 条来自 WordPress 插件,其中 4 条为评分 9.8 的认证绕过或权限提升,攻击者无需有效凭据即可接管管理员账户,应视为批量站点的高优先修复对象。知名厂商侧,GitLab AI Gateway(9.9)、Google Chrome WebGL 越界写(9.6)与 Apache Traffic Server 访问控制缺陷(9.3)影响面广、利用条件明确,其中 Chrome 漏洞可经恶意 HTML 页面在沙箱外执行代码,建议优先完成版本升级。整体来看,本次收录未见 POC 公开或在野利用证据,但认证绕过类漏洞的利用门槛极低,暴露于公网的实例存在被批量扫描利用的风险。

今日收录

  • CVE-2026-90970 — 9.9 — GitLab AI Gateway 组件在特定条件下存在高危缺陷,影响 18.1.6 至 19.4 前多个版本。
  • CVE-2026-14378 — 9.8 — WordPress 插件 DevKit Pro 2.3.0 及以下因 revert_switch 处理缺陷可绕过认证并接管管理员账户。
  • CVE-2026-19660 — 9.8 — Divi Membership 2.3.0 及以下的 PayPal 回调函数绑定 init 动作,可被利用绕过认证。
  • CVE-2026-97637 — 9.8 — JSON API Auth 插件 3.1.2 及以下因缓存会话 Cookie 泄露,可绕过认证登录。
  • CVE-2026-94541 — 9.8 — WPMobile.App 插件 11.82 及以下未正确校验权限,导致授权绕过。
  • CVE-2026-19652 — 9.8 — Divi Membership 2.2.0 及以下表单提交处理函数错误判定用户角色,可提升权限。
  • CVE-2026-103628 — 9.6 — Chrome 154.0.8037.97 之前 WebGL 越界写,恶意 HTML 页面可致沙箱外代码执行。
  • CVE-2026-102795 — 9.3 — Apache Traffic Server 9.0.0–9.2.14、10.0.0–10.1.3 存在访问控制不当,建议升级。
  • CVE-2026-15896 — 9.1 — Super Forms 插件 6.3.316 及以下 parse_request 函数存在目录遍历,可读取敏感文件。

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。