Telenia TVox 26.5.3 OS Command Injection via action_audio.php 漏洞概述 Telenia Software TVox 26.5.3 及之前 26.x 版本,以及 24.9.21 及之前 24.x 版本,在 中存在操作系统命令注入漏洞。该漏洞允许经过身份验证的攻击者通过传递未 sanitization 的 pid 参数到 调用,当 action 参数设置为 时,执行任意操作系统命令。攻击者可以通过 pid 请求参数注入恶意 OS 命令,以 apache 用户的权限执行任意命令。 影响范围 TVox >= 26.0.0, = 24.0.0, <= 24.9.21 修复方案 升级到最新版本或应用官方提供的补丁。 参考链接 Karma4intSecurity Disclosure (KIS-2026-15) Sunilier Homepage 其他信息 严重性: HIGH 发布日期: 8/3/2026 CVE: CVE-2026-64828 CWE: CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') CVSS: 8.6 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/NA:N/SC:N/SI:N/SA:N 贡献者: Egidio Romano