每日高危漏洞速报 2026-10-08(20 条)

每日高危漏洞速报 · 2026-10-08

共收录 20 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述

当日 20 条高价值漏洞中无一条标记在野利用(KEV),但 Cisco 一家占据 15 条,覆盖 NX-OS(NX-API、MPLS/VXLAN/SRv6 NGOAM)、APIC 与 License On-Prem(原 SSM On-Prem),其中多条为未认证远程代码执行且 CVSS 达 9.8,属需优先排期修补的核心网络与许可基础设施。Fanvil x7a 话机管理门户的 ping 诊断工具存在两条 10.0/9.8 的未认证命令注入,暴露面直接面向网络边界。此外 VMware Workstation/Fusion 的 VMXNET3 整数溢出、Gitea OAuth2 刷新令牌类型校验缺失、Apache Impala executor 的 JWT/OAuth 鉴权实现错误,均需结合自身资产清单评估。建议优先处置 Cisco NX-OS/APIC 与 License On-Prem 的未认证远程利用类漏洞,并关注 Fanvil 设备是否对外可达。

今日收录

  • CVE-2025-70518 — 10.0 — Fanvil x7a 固件管理门户诊断 ping 工具未安全处理输入,未认证攻击者可注入命令。
  • CVE-2026-76482 — 10.0 — Cisco License On-Prem 内部安全审查披露漏洞,远程未认证攻击者可造成最大影响。
  • CVE-2025-70521 — 9.8 — Fanvil x7a 管理门户 ping 工具同类输入处理缺陷,未认证远程命令注入。
  • CVE-2026-76455 — 9.8 — Cisco NX-OS 内部安全审查发现的漏洞,可被远程未认证攻击者利用。
  • CVE-2026-76465 — 9.8 — Cisco Nexus 3000/9000 系列 MPLS OAM 特性缺陷,未认证远程可利用。
  • CVE-2026-76471 — 9.8 — Cisco NX-OS NX-API 允许未认证远程攻击者以 root 执行任意代码或致 DoS。
  • CVE-2026-76480 — 9.8 — Cisco License On-Prem 内部审查披露的漏洞,未认证远程攻击者可利用。
  • CVE-2026-76485 — 9.8 — Cisco NX-OS VXLAN NGOAM 特性允许未认证远程攻击者执行任意代码。
  • CVE-2026-76486 — 9.8 — Cisco NX-OS VXLAN NGOAM 特性同类缺陷,未认证远程代码执行。
  • CVE-2026-76498 — 9.8 — Cisco APIC 内部安全审查披露漏洞,可被远程未认证攻击者利用。
  • CVE-2026-76499 — 9.8 — Cisco APIC 内部安全审查披露的又一高危漏洞,远程未认证可触发。
  • CVE-2026-76500 — 9.8 — Cisco APIC 内部安全审查披露漏洞,远程未认证攻击者可利用。
  • CVE-2026-76501 — 9.8 — Cisco NX-OS SRv6 NGOAM 特性允许未认证远程攻击者执行任意代码。
  • CVE-2026-76464 — 9.6 — Cisco 网络产品线内部安全审查发现的漏洞,远程可利用。
  • CVE-2026-59346 — 9.3 — VMware Workstation/Fusion VMXNET3 网卡整数溢出,需虚拟机本地管理员权限。
  • CVE-2026-101023 — 9.1 — Gitea OAuth2 令牌端点未校验令牌类型,访问令牌可冒充 refresh_token 换新令牌。
  • CVE-2026-97720 — 9.1 — Apache Impala ≤4.5.2 executor 的 JWT/OAuth 鉴权实现错误,可访问其 webserver 资源。
  • CVE-2026-20328 — 9.1 — Cisco License On-Prem Web 管理界面允许未认证远程攻击者获取未授权访问。
  • CVE-2026-76454 — 9.1 — Cisco License On-Prem 智能许可工具 API 允许未认证远程攻击者写入数据。
  • CVE-2026-76483 — 9.1 — Cisco License On-Prem 内部安全审查披露的漏洞,远程未认证可利用。

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。