CVE-2026-0787CVE-2026-0787是ALGO 8180 IP Audio Alerter设备中的一个严重安全漏洞,CVSS评分高达9.8,属于紧急严重级别。该漏洞允许远程攻击者在无需任何认证的情况下,通过特制的恶意请求在目标设备上执行任意代码。ALGO 8180是一款广泛应用于企业、医院、学校等场所的IP网络音频告警设备,用于广播通知、紧急警报和背景音乐播放等场景。由于该设备通常部署在关键基础设施中,一旦被攻击者利用,将可能导致严重的安全事件和业务中断。
该漏洞的核心问题存在于设备的SAC(Station Announce Controller)模块中。攻击者可以通过构造包含恶意命令的请求,利用设备对用户输入缺乏有效验证的缺陷,将任意系统命令注入到设备操作中。由于漏洞利用无需认证,且设备通常暴露在网络环境中,攻击者可以在短时间内完成入侵并获取设备的完全控制权。成功利用此漏洞后,攻击者可以在设备上执行任意操作,包括安装后门、窃取敏感数据、将设备纳入僵尸网络,或将其作为进一步渗透内网的跳板。
考虑到该漏洞的严重性和利用难度(无需认证和用户交互),建议所有使用受影响产品的用户立即采取应对措施。Zero Day Initiative(ZDI)在收到漏洞报告后已通知厂商并协调修复工作。设备制造商应尽快发布安全更新,而用户在此之前应采取网络隔离和访问控制等临时缓解措施,以降低被攻击的风险。
CVE-2026-0787漏洞的根本原因在于ALGO 8180 IP Audio Alerter设备的SAC模块对用户提供的输入数据缺乏充分的验证和过滤。该模块负责处理设备的核心告警和广播功能,在处理网络请求时直接使用用户输入来构造系统调用,而未进行任何安全检查。
具体来说,当攻击者向设备的SAC模块发送精心构造的请求时,恶意输入会被直接拼接到系统命令中。由于缺少参数化处理或输入过滤机制,攻击者可以通过在输入中注入Shell命令分隔符(如分号、管道符、反引号等)和恶意命令,使设备执行非预期的系统操作。这种命令注入技术允许攻击者在设备操作系统上执行任意命令,从而实现远程代码执行。
漏洞利用的关键在于攻击者能够控制注入点的数据流,并确保注入的恶意命令能够被系统正确解析和执行。由于设备通常以较高权限运行,攻击成功后可以直接获得root级别的系统访问权限。ZDI将此漏洞编号为ZDI-CAN-28296,表明其已被确认为零日倡议数据库中的有效安全漏洞。建议厂商在修复时应对所有用户输入实施严格的输入验证,采用参数化查询或命令白名单机制,并限制设备进程的运行权限。