漏洞概述 Telenia Software TVox <= 26.5.3 (action_audio.php) 存在操作系统命令注入漏洞。该漏洞位于 脚本中,具体在 调用时未对用户输入的 参数进行适当清理,导致攻击者可以注入并执行任意操作系统命令。 影响范围 版本 26.5.3 及之前的 26.x 版本 版本 24.9.21 及之前的 24.x 版本 更旧的版本也可能受到影响 修复方案 目前没有官方解决方案。 漏洞利用代码 其他信息 漏洞披露时间线: - [22/05/2026] - 联系供应商,无响应 - [26/05/2026] - 通知供应商此漏洞,无响应 - [27/05/2026] - 通知供应商关于60天披露截止日期政策,无响应 - [26/06/2026] - 再次联系供应商,并联系CSIRT意大利,无响应 - [08/07/2026] - 首次供应商回复,请求漏洞详情 - [09/07/2026] - 安全提供漏洞详情给供应商 - [20/07/2026] - 再次联系供应商,请求更新 - [21/07/2026] - 供应商回复将在7月底发布安全补丁 - [21/07/2026] - 请求CVE标识符 - [21/07/2026] - CVE标识符分配 - [27/07/2026] - 达到60天披露截止日期,仍无官方解决方案 - [03/08/2026] - 公开披露 CVE参考:CVE-2026-64828 发现者:Egidio Romano