CVE-2026-0793CVE-2026-0793是ALGO 8180 IP Audio Alerter设备中发现的严重安全漏洞,CVSS评分高达9.8,属于紧急级别安全风险。该漏洞位于设备的InformaCast功能模块中,是一种基于堆的缓冲区溢出(Heap-based Buffer Overflow)漏洞。攻击者可以通过网络远程利用此漏洞,无需任何认证凭证或用户交互,即可实现远程代码执行(RCE),在受影响设备的上下文中执行任意代码。ALGO 8180是一款广泛应用于企业通信系统的IP音频告警设备,其InformaCast功能用于支持广播和告警消息推送。由于该漏洞可导致完整的系统控制权被攻击者获取,强烈建议受影响用户立即采取修复措施。ZDI(Zero Day Initiative)已确认此漏洞编号为ZDI-CAN-28302。
该漏洞的根本原因在于InformaCast功能模块缺乏对用户输入数据长度的有效验证。当设备处理通过InformaCast协议传输的音频告警消息时,程序直接将用户提供的超长数据复制到堆内存缓冲区中,而未执行边界检查。这种缺陷使得攻击者可以构造特制的恶意数据包,其数据长度超过目标缓冲区预设的存储空间。当数据被复制到固定大小的堆缓冲区时,过量的数据会溢出到相邻的内存区域,覆盖关键的内存数据结构。在适当的利用条件下,攻击者可以覆写函数指针、堆元数据或控制流相关的数据,从而劫持程序执行流程,最终在设备上执行任意代码。由于该漏洞位于处理网络请求的代码路径中,攻击者可以从互联网直接发起攻击,无需任何前置认证或物理访问。