每日高危漏洞速报 2026-10-06(3 条)
每日高危漏洞速报 · 2026-10-06
共收录 3 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述 2026-10-06 收录 3 条高价值漏洞,全部指向开源项目管理工具 Plane 1.4.0 之前的版本,当日无在野利用记录(kev 均为 false)。风险集中在身份认证与凭据管理层面:社区版部署清单遗留公开硬编码密钥、邮箱验证码熵值过低且无失败次数限制、以及对第三方 OAuth 返回值邮箱的盲目信任,三条均可直接导致账户接管或会话伪造。综合 CVSS 9.8 与 9.1 的评分,建议使用 Plane 自建部署的团队优先升级至 1.4.0,并同步轮换既有密钥。由于受影响产品为广泛自托管的协作平台,一旦被批量扫描利用,横向影响不容低估。
今日收录
- CVE-2026-105641 —
9.8— Plane 1.4.0 前社区版部署清单内置公开的 SECRET_KEY 与 LIVE_SERVER_SECRET,可伪造签名会话 - CVE-2026-105638 —
9.1— Plane 邮箱 magic-code 登录仅用六位数字验证码且无失败次数限制,可爆破登录 - CVE-2026-105640 —
9.1— Plane 信任 Gitea 及未开邮箱确认的自管 GitLab OAuth 返回邮箱,可冒充他人账户