CVE-2026-0795CVE-2026-0795是ALGO 8180 IP Audio Alerter设备中的一个严重安全漏洞,CVSS评分高达8.8,属于高危级别。该漏洞为Web UI命令注入导致的远程代码执行(RCE)漏洞,允许经过身份验证的远程攻击者在受影响设备上执行任意代码。攻击者可以利用该漏洞获取设备的完整控制权,进而可能渗透到内部网络、窃取敏感数据或造成服务中断。由于该漏洞可通过网络远程利用且无需用户交互,因此风险极高。建议受影响的用户尽快采取修复措施,升级到厂商发布的安全版本或实施临时缓解方案。漏洞编号为ZDI-CAN-28321,由趋势科技零日 Initiative (ZDI)披露。
该漏洞存在于ALGO 8180 IP Audio Alerter设备的Web用户界面中。问题根源在于应用程序缺乏对用户输入字符串的正确验证和清理,直接将用户提供的参数传递给系统调用函数。攻击者可以通过构造恶意payload,在Web表单或API请求中注入操作系统命令。由于输入验证不足,注入的命令会被系统执行,实现远程代码执行。攻击者需要拥有设备的管理员或低权限账户即可发起攻击,成功利用后可获得设备root权限,在设备上下文中执行任意代码。此类命令注入漏洞常见于嵌入式设备的Web管理界面,攻击者通常利用ping功能、网络诊断工具或配置参数等入口点注入恶意命令。建议厂商在所有用户输入点实施严格的输入验证,使用参数化调用或安全的API来执行系统命令,避免直接拼接用户输入到命令字符串中。