每日高危漏洞速报 2026-10-08(20 条)
每日高危漏洞速报 · 2026-10-08
共收录 20 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。
态势综述
当日 20 条高价值漏洞中无一条标记在野利用(KEV),但 Cisco 一家占据 15 条,覆盖 NX-OS(NX-API、MPLS/VXLAN/SRv6 NGOAM)、APIC 与 License On-Prem(原 SSM On-Prem),其中多条为未认证远程代码执行且 CVSS 达 9.8,属需优先排期修补的核心网络与许可基础设施。Fanvil x7a 话机管理门户的 ping 诊断工具存在两条 10.0/9.8 的未认证命令注入,暴露面直接面向网络边界。此外 VMware Workstation/Fusion 的 VMXNET3 整数溢出、Gitea OAuth2 刷新令牌类型校验缺失、Apache Impala executor 的 JWT/OAuth 鉴权实现错误,均需结合自身资产清单评估。建议优先处置 Cisco NX-OS/APIC 与 License On-Prem 的未认证远程利用类漏洞,并关注 Fanvil 设备是否对外可达。
今日收录
- CVE-2025-70518 —
10.0— Fanvil x7a 固件管理门户诊断 ping 工具未安全处理输入,未认证攻击者可注入命令。 - CVE-2026-76482 —
10.0— Cisco License On-Prem 内部安全审查披露漏洞,远程未认证攻击者可造成最大影响。 - CVE-2025-70521 —
9.8— Fanvil x7a 管理门户 ping 工具同类输入处理缺陷,未认证远程命令注入。 - CVE-2026-76455 —
9.8— Cisco NX-OS 内部安全审查发现的漏洞,可被远程未认证攻击者利用。 - CVE-2026-76465 —
9.8— Cisco Nexus 3000/9000 系列 MPLS OAM 特性缺陷,未认证远程可利用。 - CVE-2026-76471 —
9.8— Cisco NX-OS NX-API 允许未认证远程攻击者以 root 执行任意代码或致 DoS。 - CVE-2026-76480 —
9.8— Cisco License On-Prem 内部审查披露的漏洞,未认证远程攻击者可利用。 - CVE-2026-76485 —
9.8— Cisco NX-OS VXLAN NGOAM 特性允许未认证远程攻击者执行任意代码。 - CVE-2026-76486 —
9.8— Cisco NX-OS VXLAN NGOAM 特性同类缺陷,未认证远程代码执行。 - CVE-2026-76498 —
9.8— Cisco APIC 内部安全审查披露漏洞,可被远程未认证攻击者利用。 - CVE-2026-76499 —
9.8— Cisco APIC 内部安全审查披露的又一高危漏洞,远程未认证可触发。 - CVE-2026-76500 —
9.8— Cisco APIC 内部安全审查披露漏洞,远程未认证攻击者可利用。 - CVE-2026-76501 —
9.8— Cisco NX-OS SRv6 NGOAM 特性允许未认证远程攻击者执行任意代码。 - CVE-2026-76464 —
9.6— Cisco 网络产品线内部安全审查发现的漏洞,远程可利用。 - CVE-2026-59346 —
9.3— VMware Workstation/Fusion VMXNET3 网卡整数溢出,需虚拟机本地管理员权限。 - CVE-2026-101023 —
9.1— Gitea OAuth2 令牌端点未校验令牌类型,访问令牌可冒充 refresh_token 换新令牌。 - CVE-2026-97720 —
9.1— Apache Impala ≤4.5.2 executor 的 JWT/OAuth 鉴权实现错误,可访问其 webserver 资源。 - CVE-2026-20328 —
9.1— Cisco License On-Prem Web 管理界面允许未认证远程攻击者获取未授权访问。 - CVE-2026-76454 —
9.1— Cisco License On-Prem 智能许可工具 API 允许未认证远程攻击者写入数据。 - CVE-2026-76483 —
9.1— Cisco License On-Prem 内部安全审查披露的漏洞,远程未认证可利用。