CVE-2026-0785CVE-2026-0785是ALGO 8180 IP Audio Alerter设备中的一个严重安全漏洞,CVSS评分高达8.8,属于高危级别。该漏洞存在于设备的API接口中,由于缺乏对用户输入字符串的正确验证,攻击者可以通过构造恶意命令注入到系统调用中,从而实现远程代码执行(RCE)。攻击成功后,攻击者可以在设备上以高权限执行任意代码,完全控制受影响设备。此漏洞需要认证才能利用,但攻击者只需拥有低权限账户即可发起攻击,无需用户交互。由于该设备通常部署在企业网络的关键通信节点,漏洞的成功利用可能导致敏感数据泄露、通信中断甚至进一步的网络横向渗透。
该漏洞的根本原因在于ALGO 8180 IP Audio Alerter的API接口对用户输入验证不足。攻击者在认证后,可以通过API接口提交包含恶意命令的数据包。由于应用程序直接将用户提供的字符串拼接到系统调用中执行,而未进行任何过滤或转义处理,导致命令注入攻击成功。攻击者利用ZDI-CAN-28294漏洞编号所描述的方法,可以绕过基本的安全检查,在设备操作系统上执行任意命令。这种命令注入漏洞通常出现在需要与底层系统交互的功能模块中,如设备配置、系统诊断或网络管理功能。攻击者可以通过Web界面、专用客户端或直接API调用来触发漏洞。