每日高危漏洞速报 2026-10-06(3 条)

每日高危漏洞速报 · 2026-10-06

共收录 3 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述 2026-10-06 收录 3 条高价值漏洞,全部指向开源项目管理工具 Plane 1.4.0 之前的版本,当日无在野利用记录(kev 均为 false)。风险集中在身份认证与凭据管理层面:社区版部署清单遗留公开硬编码密钥、邮箱验证码熵值过低且无失败次数限制、以及对第三方 OAuth 返回值邮箱的盲目信任,三条均可直接导致账户接管或会话伪造。综合 CVSS 9.8 与 9.1 的评分,建议使用 Plane 自建部署的团队优先升级至 1.4.0,并同步轮换既有密钥。由于受影响产品为广泛自托管的协作平台,一旦被批量扫描利用,横向影响不容低估。

今日收录

  • CVE-2026-105641 — 9.8 — Plane 1.4.0 前社区版部署清单内置公开的 SECRET_KEY 与 LIVE_SERVER_SECRET,可伪造签名会话
  • CVE-2026-105638 — 9.1 — Plane 邮箱 magic-code 登录仅用六位数字验证码且无失败次数限制,可爆破登录
  • CVE-2026-105640 — 9.1 — Plane 信任 Gitea 及未开邮箱确认的自管 GitLab OAuth 返回邮箱,可冒充他人账户

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。