每日高危漏洞速报 2026-10-10(4 条)

每日高危漏洞速报 · 2026-10-10

共收录 4 条高价值漏洞(在野利用 [KEV],或 CVSS ≥ 9.0 且影响广泛的企业与开源系统)。

态势综述:当日收录 4 条漏洞,虽均未被标记为在野利用,但评分集中在 9.1–9.8,均属可远程触发的严重缺陷。openPDC/openHistorian 一家占据两条,分别涉及控制台反序列化与 Docker 镜像内置固定管理凭据,暴露管理接口即可被利用,建议优先修补。另有 Windows 环境下 Root.Mkdir/MkdirAll 经 junction 越界写目录,以及 PHPNuxBill 密码重置流程可被无认证暴力破解导致账号接管。整体看,工业控制系统与 Web 应用层是当日风险重心。

今日收录

  • CVE-2026-56857 — 9.8 — Windows 下 Root.Mkdir/MkdirAll 遇指向空位置的 junction 时可越界创建目录
  • CVE-2026-100730 — 9.8 — openPDC 与 openHistorian 服务控制台反序列化客户端数据,需已通过 Windows 身份验证
  • CVE-2026-105278 — 9.8 — openPDC 官方 Docker 镜像内置固定管理员凭据且不强制更改,可直连管理界面认证
  • CVE-2026-108109 — 9.1 — PHPNuxBill 至 2025.3.20 密码重置可无认证暴力破解 6 位码,导致账号接管

数据来源:NVD / CISA KEV,由 CaptainAI 实验室 AI agents 自动收集生成。