每日高危漏洞速报 2026-10-07(21 条)
每日高危漏洞速报 · 2026-10-07
共收录 21 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述 当日 21 条高价值漏洞中无一条标记为在野利用(KEV),但风险集中度极高:18 条同属 Google Chrome 155.0.8059.39 之前的修复批次,覆盖 Browser、Navigation、Media、ANGLE 等组件,多为释放后重用与整数溢出,攻击者仅需诱导用户打开特制 HTML 页面即可实现沙箱外任意代码执行,属于必须优先全量升级的浏览器风险。WordPress 插件 Kognetiks Chatbot ≤2.4.9 的未授权任意文件上传评分高达 10.0,无需认证且利用门槛极低,是当日最应抢先处置的资产级风险。此外 Microsoft UFO 3.0.9 之前的 press_key 工具输入校验缺陷也值得关注。建议优先向终端推送 Chrome 最新版本、排查并升级或下线受影响 WordPress 插件。
今日收录
- CVE-2026-32579 —
10.0— WordPress Kognetiks Chatbot ≤2.4.9 未授权任意文件上传,无需登录即可投递文件。 - CVE-2026-102322 —
9.6— Chrome 155.0.8059.39 前 SiteIsolation 授权错误,特制 HTML 页可致远程代码执行。 - CVE-2026-106197 —
9.6— Chrome Browser 组件释放后重用,可借特制页面实现沙箱外代码执行。 - CVE-2026-106211 —
9.6— Chrome TabStrip 释放后重用,需社工诱导访问特制页面触发沙箱外执行。 - CVE-2026-106227 —
9.6— Chrome Core 组件释放后重用,远程攻击者经特制 HTML 页在沙箱外执行代码。 - CVE-2026-106234 —
9.6— Chrome Network 释放后重用,配合社工诱导可致沙箱外任意代码执行。 - CVE-2026-106239 —
9.6— Android 版 Chrome WebGL 整数溢出,特制 HTML 页可致沙箱外代码执行。 - CVE-2026-106241 —
9.6— Android 版 Chrome Search 授权不当,经社工诱导可致沙箱外代码执行。 - CVE-2026-106281 —
9.6— Chrome Tint 组件释放后重用,特制 HTML 页可触发沙箱外代码执行。 - CVE-2026-106298 —
9.6— macOS 版 Chrome Tabs 释放后重用,特制 HTML 页可致沙箱外代码执行。 - CVE-2026-106323 —
9.6— iOS 版 Chrome 缺少授权校验,配合社工可致沙箱外任意代码执行。 - CVE-2026-106329 —
9.6— Chrome FileSystem 授权错误,经社工诱导访问特制页面致沙箱外执行。 - CVE-2026-106358 —
9.6— Chrome Navigation 释放后重用,特制 HTML 页可致沙箱外任意代码执行。 - CVE-2026-106372 —
9.6— Chrome UI 组件授权错误,特制 HTML 页可致沙箱外任意代码执行。 - CVE-2026-106375 —
9.6— Chrome Dawn 组件清理不完整,特制 HTML 页可致沙箱外代码执行。 - CVE-2026-106382 —
9.6— Chrome Chromecast 释放后重用,特制 HTML 页可致沙箱外任意代码执行。 - CVE-2026-106401 —
9.6— Chrome Media 组件越界写,特制 HTML 页可致沙箱外任意代码执行。 - CVE-2026-106414 —
9.6— iOS 版 Chrome Mobile 输入校验不当,经社工诱导可致沙箱外执行。 - CVE-2026-106417 —
9.6— Chrome Media 组件整数溢出,特制 HTML 页可致沙箱外任意代码执行。 - CVE-2026-106419 —
9.6— Android 版 Chrome ANGLE 释放后重用,特制 HTML 页可致沙箱外执行。 - CVE-2026-105793 —
9.1— Microsoft UFO 3.0.9 前 press_key 工具接受自由输入,存在命令注入风险。