漏洞概述 漏洞名称: [KIS-2026-16] Telenia Software TVox <= 26.5.3 (nice) Local Privilege Escalation Vulnerability 漏洞描述: 由于在 文件中的不安全的 sudoers 配置,导致 apache 用户可以在不需要密码的情况下执行 命令。由于 可以被用来调用任意命令,这种配置使得攻击者能够以 apache 账户的身份执行任意命令作为 root 用户,从而导致本地权限提升。 CVE 编号: CVE-2026-64829 影响范围 受影响版本: - 版本 26.5.3 及更早的 26.x 版本 - 版本 24.9.21 及更早的 24.x 版本 - 更早的版本也可能受到影响 修复方案 当前状态: 目前没有官方解决方案可用。 披露时间线: - 2026年5月22日: 联系供应商,无回应 - 2026年5月27日: 通知供应商此漏洞,无回应 - 2026年5月27日: 通知供应商60天披露截止日期政策,无回应 - 2026年6月26日: 再次联系供应商,并联系 CSIRT Italy,无回应 - 2026年7月6日: 首次收到供应商回应,请求漏洞细节 - 2026年7月9日: 安全细节已安全提供给供应商 - 2026年7月20日: 再次联系供应商,请求更新 - 2026年7月21日: 供应商回复将在7月底发布安全补丁 - 2026年7月21日: 请求 CVE 标识符 - 2026年7月27日: CVE 标识符分配 - 2026年7月27日: 达到60天披露截止日期,仍无官方解决方案 - 2026年8月3日: 公开披露 POC 代码 Proof of Concept: 其他信息 原始建议: 通过 Full Disclosure 邮件列表发送: Web 档案 & RSS: 信用 漏洞发现者: Egidio Romano