CVE-2026-0783CVE-2026-0783是ALGO 8180 IP Audio Alerter设备中的一个严重命令注入漏洞。该漏洞允许远程攻击者在已认证的情况下,通过Web界面执行任意代码。漏洞的根本原因在于Web UI缺乏对用户输入字符串的正确验证,攻击者可以构造恶意参数注入到系统调用中。由于该设备通常部署在企业网络环境中用于语音广播和告警系统,一旦被攻破,攻击者可以完全控制设备,进而可能横向移动到内网其他系统,造成更严重的安全威胁。CVSS评分8.8分,属于高危漏洞,表明该漏洞具有较高的利用可行性和严重影响。
该漏洞存在于ALGO 8180 IP Audio Alerter的Web用户界面中。具体来说,应用程序在处理用户输入时,直接将用户提供的字符串传递给系统调用函数,而没有进行适当的安全过滤或参数化处理。攻击者可以通过Web界面的特定功能模块,注入操作系统命令(如分号、反引号、管道符等特殊字符),使得原本合法的功能调用执行攻击者指定的恶意命令。由于该漏洞需要低权限认证,攻击者可以使用默认凭据或窃取的普通用户账号登录系统后发起攻击。成功利用后,攻击者可以在设备上以root权限执行任意代码,实现远程代码执行(RCE)。