CVE-2026-0781CVE-2026-0781是ALGO 8180 IP Audio Alerter设备中的一个高危安全漏洞,CVSS评分达到8.8分。该漏洞属于Web UI命令注入(Command Injection)类型,允许经过身份验证的远程攻击者在受影响设备上执行任意代码。漏洞的根本原因在于Web界面缺乏对用户输入字符串的充分验证,攻击者可以通过构造恶意命令并提交到系统调用中实现命令注入。由于该设备通常部署在企业网络环境中用于音频广播和告警系统,一旦被攻陷,攻击者可以完全控制设备,进而可能横向移动到其他关键系统,造成严重的安全风险。攻击者需要拥有低权限账户即可利用此漏洞,且无需任何用户交互,这大大降低了攻击门槛。
该漏洞存在于ALGO 8180 IP Audio Alerter的Web用户界面组件中。具体来说,应用程序在处理用户输入时,未对用户提供的字符串进行适当的安全验证和清理,直接将用户输入传递给系统调用(system call)执行。攻击者可以通过Web界面提交包含恶意命令的载荷(payload),这些命令将与设备上的合法命令一起执行。由于系统以高权限运行(通常为root权限),注入的命令将获得完整的系统控制权限。漏洞编号为ZDI-CAN-28290,属于Zero Day Initiative披露的漏洞。攻击者利用此漏洞可以在设备上执行任意系统命令、安装后门、窃取敏感数据或将其作为进一步攻击的跳板。修复此漏洞需要对所有用户输入进行严格的输入验证和输出编码。