CVE-2026-0796CVE-2026-0796是ALGO公司8180 IP Audio Alerter设备中存在的一个高危安全漏洞。该漏洞存在于设备的Web用户界面(Web UI)中,允许经过身份验证的远程攻击者在受影响的设备上执行任意代码。攻击者通过利用Web界面中缺乏对用户输入字符串进行适当验证的缺陷,将恶意命令注入到底层的系统调用中。由于该漏洞需要低权限认证才能利用,攻击者首先需要获取设备的有效用户凭据。一旦成功利用,攻击者可以在设备的上下文中执行任意代码,从而完全控制整个设备。这对于部署在企业网络中的IP音频告警系统来说是一个严重的安全威胁,攻击者可能利用该漏洞进行横向移动、窃取敏感数据或将其作为进一步攻击的跳板。该漏洞由ZDI(Zero Day Initiative)披露,编号为ZDI-CAN-28322。
该漏洞的根本原因在于ALGO 8180 IP Audio Alerter的Web应用程序在处理用户输入时存在命令注入缺陷。具体来说,当用户通过Web UI提交特定参数时,应用程序直接将这些用户提供的字符串传递给系统调用(如exec()、system()或shell_exec()等函数)而没有进行充分的输入验证和过滤。攻击者可以在HTTP请求的参数中嵌入恶意命令,如使用分号、管道符或反引号等shell特殊字符来终止当前命令并注入新的命令。由于设备运行的是嵌入式Linux系统,攻击者注入的命令将以root权限或设备运行账户的权限执行,从而实现远程代码执行。攻击者利用该漏洞可以执行任意系统命令、安装后门、修改配置或提取敏感信息。漏洞影响所有使用Web UI功能的设备组件,攻击者通过构造特定的HTTP POST请求即可触发该漏洞。