漏洞概述 Telenia Software TVox <= 26.5.3 (nice) 本地权限提升漏洞。该漏洞是由于 文件中不安全的 配置引起的。 用户被允许以 权限执行 命令,而无需密码。由于 可以被滥用以调用任意命令,这种配置错误使得攻击者可以使用 账户以 用户身份执行任意命令,从而实现本地权限提升。 影响范围 受影响版本: - 版本 26.5.3 及之前的 26.x 版本。 - 版本 24.9.21 及之前的 24.x 版本。 - 旧版本也可能受到影响。 修复方案 目前没有官方解决方案。 披露时间线 [22/05/2026] - 联系供应商,无回应 [27/05/2026] - 通知供应商此漏洞,无回应 [27/05/2026] - 通知供应商关于60天披露截止日期政策,无回应 [26/06/2026] - 再次联系供应商,并联系 CSIRT Italy,CSIRT 无回应 [08/07/2026] - 供应商首次回应,请求漏洞详情 [09/07/2026] - 安全地向供应商提供漏洞详情 [20/07/2026] - 再次联系供应商,请求更新 [21/07/2026] - 供应商回复将在7月底发布安全补丁 [21/07/2026] - 请求 CVE 标识符 [21/07/2026] - 分配 CVE 标识符 [27/07/2026] - 达到60天披露截止日期,仍无官方解决方案 [03/08/2026] - 公开披露 CVE 参考 CVE-2026-64829 已分配给此漏洞。 证明概念 Proof of Concept 致谢 漏洞由 Egidio Romano 发现。 代码块