漏洞概述 Telenia Software TVox <= 26.5.3 的 脚本存在认证绕过漏洞。该漏洞位于 脚本中的 函数。由于认证检查仅在 变量值与 不同时强制执行,攻击者可以通过在目标 PHP 脚本路径后附加 来绕过认证检查,从而获得对 路径下所有 PHP 脚本的未授权访问。 影响范围 受影响版本: - 版本 26.5.3 及更早的 26.x 版本 - 版本 24.9.21 及更早的 24.x 版本 - 其他旧版本也可能受到影响 修复方案 目前没有官方解决方案。 POC 代码 披露时间线 [22/05/2026] - 联系供应商,无回应 [26/05/2026] - 通知供应商此漏洞,无回应 [27/05/2026] - 通知供应商 60 天披露截止日期政策,无回应 [26/06/2026] - 再次联系供应商及 CSIRT Italy,无回应 [08/07/2026] - 首次供应商回应,请求漏洞详情 [09/07/2026] - 安全提供漏洞详情给供应商 [20/07/2026] - 再次联系供应商,请求更新 [21/07/2026] - 供应商回复将在 7 月底发布安全补丁 [21/07/2026] - 请求 CVE 标识符 [21/07/2026] - 分配 CVE 标识符 [27/07/2026] - 达到 60 天披露截止日期,仍无官方解决方案 [03/08/2026] - 公开披露 CVE 参考 CVE-2026-64827 已分配给此漏洞。 致谢 漏洞由 Egidio Romano 发现。