CVE-2026-0782CVE-2026-0782是ALGO 8180 IP Audio Alerter设备中的一个高危安全漏洞,CVSS评分达到8.8。该漏洞属于Web UI命令注入导致的远程代码执行(RCE)漏洞。攻击者可以通过Web界面注入恶意命令,在设备上执行任意代码。此漏洞需要低权限认证才能利用,但无需用户交互。攻击成功后,攻击者可以在设备上下文中执行代码,可能完全控制受影响设备,窃取敏感数据或将其作为进一步攻击的跳板。漏洞由ZDI(Zero Day Initiative)披露,编号为ZDI-CAN-28291。该设备通常用于IP音频广播和告警系统,漏洞的存在对使用该设备的企业和组织的网络安全构成严重威胁。
该漏洞的根本原因在于ALGO 8180 IP Audio Alerter的Web用户界面缺乏对用户输入的充分验证。具体来说,漏洞存在于Web界面的某个功能模块中,应用程序直接将用户提供的字符串传递给系统调用(system call)而未进行任何过滤或转义处理。攻击者通过构造包含恶意命令的请求,利用分号、管道符等shell特殊字符注入额外命令。由于设备运行的是嵌入式Linux系统,攻击者可以执行任意系统命令,包括启动反向shell、下载恶意负载或修改系统配置。此漏洞的利用需要攻击者拥有设备上的低权限账户(如普通用户账号),但一旦成功即可提升至设备root权限执行。攻击者可以通过HTTP请求直接触发漏洞,攻击过程简单且成功率高。