Telenia TVox 26.5.3 Authentication Bypass via set_env.php 漏洞概述 Telenia Software TVox 26.5.3 和之前的 26.x 版本,以及 24.9.21 和之前的 24.x 版本,在 文件中存在一个身份验证绕过漏洞。当 函数从 派生当前页面名称并跳过身份验证时,攻击者可以将 附加到任何目标 PHP 脚本的路径中,从而绕过身份验证检查并获得对管理器 HTML 目录中所有 PHP 脚本的未授权访问。 影响范围 TVox >= 26.0.0, = 24.0.0, <= 24.9.21 修复方案 升级到最新版本,确保不再存在该漏洞。 检查并修改 文件中的 函数,确保其正确验证当前页面名称,避免被恶意利用。 参考链接 Karmalini Security Disclosure (KIS-2026-14) Supplier Homepage 其他信息 严重性: CRITICAL 发布日期: 8/3/2026 CVE: CVE-2026-64827 CWE: CWE-807 Reliance on Untrusted Inputs in a Security Decision CVSS: 9.3 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 报告者: Egidio Romano