CVE-2026-30284UXGROUP LLC Voice Recorder v10.0版本中存在一处严重的安全漏洞。该漏洞允许攻击者通过应用程序的文件导入功能,利用任意文件覆盖缺陷重写关键内部文件。由于此过程无需预先认证且攻击复杂度较低,一旦攻击成功,攻击者即可在系统上执行任意代码或导致敏感信息暴露。这对用户的机密性、完整性和可用性构成了极大的威胁,需引起高度重视。
该漏洞的成因是UXGROUP LLC Voice Recorder在处理文件导入请求时,未能正确过滤或规范化用户提供的文件路径。攻击者可以构建一个特制的文件(如压缩包或特定格式文件),其中嵌入包含路径遍历字符(例如'../')的文件名。当受害者被诱导执行导入操作时,应用程序会将文件内容写入攻击者指定的路径,覆盖系统关键的二进制文件、配置文件或动态链接库。由于CVSS向量为AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H,表明攻击需要本地访问向量但无需权限,且需要用户交互。利用该漏洞,攻击者可以替换应用程序的核心组件,在下一次启动时劫持控制流,从而在用户上下文中执行任意恶意代码,实现权限提升或持久化控制。