正在加载漏洞目录
威胁情报
包含当前漏洞利用证据、风险信号及相关防御或研究工具的公开 CVE。
漏洞利用 RSS| CVE 和标题 | 证据/日期 | CVSS | EPSS | KEV | 供应商/产品 | 漏洞利用 | 已更新 |
|---|---|---|---|---|---|---|---|
| CVE-2026-84607通过改进状态管理解决了一个竞态条件问题。此问题已在 iOS 26.7 和 iPadOS 26.7、iOS 27 和 iPadOS 27、macOS Golden Gate 27、macOS Sequoia 15.8、macOS Tahoe 26.7、tvOS 27、visionOS 27、watchOS 27... | 证据 2026年9月16日已发布 2026年9月14日 | 7.8高高 | 0.1%低 | — | AppleiOS and iPadOS, macOS, tvOS, visionOS, watchOS | 1 |
| 2026年9月16日 |
| CVE-2026-92247synaptikcms synaptik-cms 后台文件管理器 file-manager.php rename 无限制上传 | 证据 2026年9月16日已发布 2026年9月16日 | 2.0低低 | 0.3%低 | — | synaptikcmssynaptik-cms | 1 | 2026年9月16日 |
|---|
| CVE-2026-59346CVE-2026-59346 的 PoC - VMware VMXNET3 TSO 分段路径中的 32 位整数溢出,导致客户机到主机崩溃。 | 证据 2026年9月16日已发布 — | —不可用不可用 | —不可用 | — | —— | 1 | 2026年9月16日 |
|---|
| CVE-2025-41236VMXNET3 整数溢出漏洞 | 证据 2026年9月16日已发布 2025年7月15日 | 9.3高严重 | 2.5%低 | — | VMwareESXi, Cloud Foundation, Workstation, Fusion, Telco Cloud Platform, Telco Cloud Infrastructure | 1 | 2026年9月16日 |
|---|
| CVE-2026-32996Veeam Agent for Microsoft Windows 中的此漏洞允许本地权限提升。 | 证据 2026年9月15日已发布 2026年5月28日 | 7.3高高 | 0.2%低 | — | VeeamBackup and Replication | 1 | 2026年9月15日 |
|---|
| CVE-2026-49268Apache Shiro:DefaultLdapRealm 中的 LDAP DN 注入 | 证据 2026年9月15日已发布 2026年6月17日 | 8.8高高 | 0.5%低 | — | Apache Software FoundationApache Shiro | 1 | 2026年9月15日 |
|---|
| CVE-2026-65013Onlook tRPC 通过多个过程存在不安全的直接对象引用 | 证据 2026年9月15日已发布 2026年7月22日 | 8.7高高 | 0.4%低 | — | onlookrepo | 1 | 2026年9月15日 |
|---|
| CVE-2026-44351fast-jwt:通过异步密钥解析器接受空 HMAC 密钥 - JWT 认证绕过 | 证据 2026年9月15日已发布 2026年5月13日 | 9.1高严重 | 0.2%低 | — | nearformfast-jwt | 1 | 2026年9月15日 |
|---|
| CVE-2026-12944不完整的安防扫描器黑名单导致基于网络的代码执行 | 证据 2026年9月15日已发布 2026年9月14日 | 9.6高严重 | 0.2%低 | — | IBMLangflow OSS | 2 | 2026年9月15日 |
|---|
| CVE-2026-17633Langflow OSS 在组件生成、验证和自定义组件处理中受到任意代码执行漏洞的影响 | 证据 2026年9月15日已发布 2026年8月5日 | 8.8高高 | 0.4%低 | — | IBMLangflow OSS | 1 | 2026年9月15日 |
|---|
| CVE-2026-17632Langflow OSS 在组件生成、验证和自定义组件处理中受到任意代码执行漏洞的影响 | 证据 2026年9月15日已发布 2026年8月5日 | 8.8高高 | 0.7%低 | — | IBMLangflow OSS | 1 | 2026年9月15日 |
|---|
| CVE-2026-82090Pocket 至 8.33.0.0 版本存在 XSS 漏洞,因为“Save to Pocket”功能会将外部 HTML 注入 DOM。JavaScript 代码可通过原生桥接方法更改应用程序状态。 | 证据 2026年9月15日已发布 2026年8月28日 | 9.2高严重 | 0.3%低 | — | getpocketPocket | 1 | 2026年9月15日 |
|---|
| CVE-2026-59550WordPress AWP Classifieds 插件 <= 4.4.7 - SQL 注入漏洞 | 证据 2026年9月15日已发布 2026年7月27日 | 9.3高严重 | 0.2%低 | — | Strategy11 TeamAWP Classifieds | 1 | 2026年9月15日 |
|---|
| CVE-2026-79551Tenda Technology Co., Ltd NVR_4H CH3 v2.1 V27.5.58.6 被发现包含一个硬编码的加密密钥。 | 证据 2026年9月15日已发布 2026年9月15日 | —不可用不可用 | 0.3%低 | — | n/an/a | 1 | 2026年9月15日 |
|---|
| CVE-2022-41404org.ini4j 的 BasicProfile 类中的 fetch() 方法在 v0.5.4 及之前版本中存在一个问题,攻击者可通过未指定的向量导致拒绝服务(DoS)。 | 证据 2026年9月15日已发布 2022年10月11日 | 7.5高高 | 1.4%低 | — | n/an/a | 1 | 2026年9月15日 |
|---|
| CVE-2026-24733Apache Tomcat:使用 HTTP/0.9 绕过安全约束 | 证据 2026年9月15日已发布 2026年2月17日 | 6.5中中 | 0.5%低 | — | Apache Software FoundationApache Tomcat | 1 | 2026年9月15日 |
|---|
| CVE-2026-25057MarkUs 配置上传中的 Zip Slip 漏洞导致 RCE | 证据 2026年9月15日已发布 2026年2月9日 | 9.1高严重 | 0.5%低 | — | MarkUsProjectMarkus | 1 | 2026年9月15日 |
|---|
| CVE-2026-43783已通过改进锁定机制解决了一个竞态条件问题。此问题已在 macOS Tahoe 26.6 中修复。恶意应用可能借此获取 root 权限。 | 证据 2026年9月15日已发布 2026年9月14日 | 7.8高高 | 0.2%低 | — | ApplemacOS | 1 | 2026年9月15日 |
|---|
| CVE-2026-69328Windows 存储权限提升漏洞 | 证据 2026年9月15日已发布 2026年9月8日 | 7.8高高 | 0.3%低 | — | MicrosoftWindows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 23H2, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows 11 Version 25H2, Windows 11 version 26H1, Windows Server 2016, Windows Server 2016 (Server Core installation), Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2025, Windows Server 2025 (Server Core installation) | 1 | 2026年9月15日 |
|---|
| CVE-2026-88899knowns 0.31.0 之前通过 x-opencode-directory 请求头外部控制代理工作目录 | 证据 2026年9月14日已发布 2026年9月10日 | 9.3高严重 | 0.4%低 | — | knowns-devknowns | 1 | 2026年9月14日 |
|---|
| CVE-2026-86259OpenMAIC 1.0.1 之前版本通过环境变量控制的 URL 验证存在 SSRF 漏洞 | 证据 2026年9月14日已发布 2026年9月6日 | 9.0高严重 | 0.3%低 | — | THU-MAICOpenMAIC | 1 | 2026年9月14日 |
|---|
| CVE-2026-61797CVE-2026-61797 的概念验证,GLPI PDF 插件中的基于时间的盲 SQL 注入,包含 sqlmap 验证与检测指南。 | 证据 2026年9月14日已发布 — | —不可用不可用 | —不可用 | — | —— | 1 | 2026年9月14日 |
|---|
| CVE-2026-9794Keycloak:通过 SAML ECP 端点导致信息泄露 | 证据 2026年9月14日已发布 2026年5月28日 | 5.3中中 | 0.3%低 | — | Red HatRed Hat build of Keycloak 26.4, Red Hat build of Keycloak 26.4.13, Red Hat build of Keycloak 26.6, Red Hat build of Keycloak 26.6.3 | 1 | 2026年9月14日 |
|---|
| CVE-2025-4030PHPGurukul COVID19 Testing Management System search-report-result.php SQL注入 | 证据 2026年9月14日已发布 2025年4月28日 | 6.9中中 | 0.5%低 | — | PHPGurukulCOVID19 Testing Management System | 1 | 2026年9月14日 |
|---|
| CVE-2025-4028PHPGurukul COVID19 Testing Management System profile.php SQL注入 | 证据 2026年9月14日已发布 2025年4月28日 | 6.9中中 | 0.5%低 | — | PHPGurukulCOVID19 Testing Management System | 1 | 2026年9月14日 |
|---|
| CVE-2026-90782S2OPC 至 1.7.3 版本 alloc_notification_message_items() 中的空指针解引用 | 证据 2026年9月14日已发布 2026年9月13日 | 6.0中中 | 0.3%低 | — | SysterelS2OPC | 1 | 2026年9月14日 |
|---|
| CVE-2026-87492Google Chrome 153.0.8010.36 之前版本中 DevTools 的授权不当,允许远程攻击者通过特制的 HTML 页面在沙箱外潜在执行任意代码。(Chromium 安全严重性:高) | 证据 2026年9月14日已发布 2026年9月9日 | 9.6高严重 | 0.3%低 | — | GoogleChrome | 1 | 2026年9月14日 |
|---|
| CVE-2026-86283MISP UiBeta 集合视图绕过事件 ACL,暴露未授权事件数据 | 证据 2026年9月14日已发布 2026年9月6日 | 7.1高高 | 0.2%低 | — | MISPMISP | 1 | 2026年9月14日 |
|---|
| CVE-2026-76461Cisco Secure Email Gateway SQL 注入漏洞 | 证据 2026年9月14日已发布 2026年9月14日 | 9.8高严重 | 2.0%低 | KEV | CiscoCisco Secure Email | 3 | 2026年9月15日 |
|---|
| CVE-2026-42536Apache HTTP Server:mod_xml2enc 堆溢出 | 证据 2026年9月13日已发布 2026年6月8日 | 7.5高高 | 1.0%低 | — | Apache Software FoundationApache HTTP Server | 1 | 2026年9月13日 |
|---|
| CVE-2026-90781alsa-lib 至 1.2.16.1 版本中 __snd_ctl_ascii_elem_id_parse() 函数的栈缓冲区差一错误 | 证据 2026年9月13日已发布 2026年9月13日 | 4.8中中 | 0.2%低 | — | ALSA Projectalsa-lib | 1 | 2026年9月13日 |
|---|
| CVE-2026-20516在MiracastService中,由于混淆代理问题,可能存在权限提升漏洞。这可能导致本地拒绝服务,且需要用户执行权限。利用该漏洞无需用户交互。补丁ID:ALPS11060069 / DTV04881615;问题ID:MSV-7882。 | 证据 2026年9月13日已发布 2026年9月7日 | 5.5中中 | 0.1%低 | — | MediaTek, Inc.MediaTek chipset | 1 | 2026年9月13日 |
|---|
| CVE-2026-65615JFrog Artifactory 预认证全链 RCE 复现项目(CVE-2026-42018 / CVE-2026-65616 / CVE-2026-65615):完整攻击链报告、7.146.7 Docker 复现交付物(EXP / 部署 / 基线验证 / payload 样本 / 恢复工具) | 证据 2026年9月13日已发布 — | —不可用不可用 | —不可用 | — | —— | 1 | 2026年9月13日 |
|---|
| CVE-2026-65616潜在的权限提升至 JFrog 管理员权限 | 证据 2026年9月13日已发布 2026年7月27日 | 8.8高高 | 0.2%低 | — | jfrogartifactory | 3 | 2026年9月13日 |
|---|
| CVE-2026-77770miniOrange 2FA(免费版与专业版)- 通过带外电子邮件链接验证器实现未认证任意选项删除 | 证据 2026年9月13日已发布 2026年9月10日 | 10.0高严重 | 0.2%低 | — | UnknownminiOrange 2FA | 1 | 2026年9月13日 |
|---|
| CVE-2025-14659D-Link DIR-860LB1/DIR-868LB1 DHCP 命令注入 | 证据 2026年9月13日已发布 2025年12月14日 | 7.4高高 | 3.9%低 | — | D-LinkDIR-860LB1, DIR-868LB1 | 1 | 2026年9月13日 |
|---|
| CVE-2026-71294Cotonti CMS 评论插件在创建/编辑操作中通过不受限制的 unserialize() 导致 PHP 对象注入 | 证据 2026年9月13日已发布 2026年8月5日 | 7.6高高 | 0.2%低 | — | CotontiCotonti | 1 | 2026年9月13日 |
|---|
| CVE-2024-2044pgAdmin 4 中经认证用户导致的不安全反序列化与远程代码执行 | 证据 2026年9月13日已发布 2024年3月7日 | 9.9高严重 | 79.5%高 | — | pgadmin.orgpgAdmin 4 | 1 | 2026年9月13日 |
|---|
| CVE-2026-77771miniOrange 2FA(免费版与专业版)- 通过会话作用域 OTP 锁定绕过 2FA | 证据 2026年9月12日已发布 2026年9月10日 | 7.5高高 | 0.2%低 | — | UnknownminiOrange 2FA | 1 | 2026年9月12日 |
|---|
| CVE-2026-80099多个 Newfold 插件多个版本 - 通过空密钥的 Bearer Token 验证实现未认证身份验证绕过 | 证据 2026年9月12日已发布 2026年9月9日 | 8.8高高 | 0.5%低 | — | NewfoldWP Plugin Web, WP Plugin Crazy Domains, WP Module Data, WP Plugin Hostgator, WP Plugin Bluehost | 1 | 2026年9月12日 |
|---|
| CVE-2026-78006The Events Calendar <= 6.17.4 - 未认证 PHP 对象注入导致远程代码执行 | 证据 2026年9月12日已发布 2026年9月12日 | 9.8高严重 | 0.8%低 | — | stellarwpThe Events Calendar | 1 | 2026年9月12日 |
|---|
| CVE-2026-86547mrubyc 至 4.0.0 通过 OP_ENTER 导致 NULL 指针解引用 | 证据 2026年9月12日已发布 2026年9月9日 | 6.9中中 | 0.1%低 | — | mrubycmrubyc | 1 | 2026年9月12日 |
|---|
| CVE-2026-85706GitLab 中路径名对受限目录的限制不当(“路径遍历”) | 证据 2026年9月12日已发布 2026年9月12日 | 10.0高严重 | 14.6%中 | KEV | GitLabGitLab | 15 | 2026年9月14日 |
|---|
| CVE-2026-89013Dolibarr 23.0.4 < 24.0.1 通过 document.php 中 hashp 参数导致的授权绕过 | 证据 2026年9月12日已发布 2026年9月11日 | 8.7高高 | 0.4%低 | — | DolibarrDolibarr | 1 | 2026年9月12日 |
|---|
| CVE-2026-89012Dolibarr 24.0.0 < 24.0.1 通过 sqlfilters 参数绕过 SQL 过滤器拒绝列表 | 证据 2026年9月12日已发布 2026年9月11日 | 7.1高高 | 0.3%低 | — | DolibarrDolibarr | 1 | 2026年9月12日 |
|---|
| CVE-2026-71510Dolibarr < 24.0.0 用户 REST API 通过 filter 参数导致的 SQL 注入 | 证据 2026年9月12日已发布 2026年8月24日 | 7.1高高 | 0.2%低 | — | Dolibarrdolibarr | 1 | 2026年9月12日 |
|---|
| CVE-2026-65540WordPress Popup for CF7 with Sweet Alert 插件 <= 1.6.5 - 跨站请求伪造(CSRF)漏洞 | 证据 2026年9月11日已发布 2026年7月23日 | 7.1高高 | 0.1%低 | — | Metin SaraçPopup for CF7 with Sweet Alert | 1 | 2026年9月11日 |
|---|
| CVE-2026-19794WP-Stats <= 2.56 - 未认证存储型跨站脚本 | 证据 2026年9月11日已发布 2026年8月14日 | 7.2高高 | 0.2%低 | — | gamerzWP-Stats | 1 | 2026年9月11日 |
|---|
| CVE-2026-15253Easy Media Replace <= 0.2.0 - 通过附件标题的 Author+ 存储型 XSS | 证据 2026年9月11日已发布 2026年8月19日 | 6.8中中 | 0.3%低 | — | UnknownEasy Media Replace | 1 | 2026年9月11日 |
|---|
| CVE-2026-33697CoCoS 认证 TLS 易受通过提取的临时 TLS 密钥进行的中继攻击 | 证据 2026年9月11日已发布 2026年3月26日 | 7.5高高 | 0.1%低 | — | ultravioletrscocos | 1 | 2026年9月11日 |
|---|