

覆盖项目: FreeSWITCH、Asterisk、PJSIP (pjproject)、reSIProcate、Jitsi、OpenSIPS、Kamailio、Yeti Switch 数据来源: 各项目官方 GitHub Security Advisories API、官方安全公告页面、NVD(美国国家漏洞数据库)、OSV.dev 及厂商安全公告 编制日期: 2026 年 7 月 28日 编制对象: VoIP/IP-PBX 行业竞争分析与技术安全态势评估参考
FreeSWITCH开源社区|小樱桃网络|www.xswitch.cn
本报告对当前主流开源 VoIP 信令栈、软交换平台、IP-PBX 引擎及实时通信(RTC)项目的全部公开安全漏洞进行了系统梳理,覆盖 8 个项目、合计 约 220 条已披露安全公告/CVE 记录, FreeSWITCH待整理发布。

核心发现如下:
项目 | 定位 | 已披露漏洞总数 | 严重/高危占比 | 当前安全基线版本 | 是否存在"已披露未修复 |
|---|---|---|---|---|---|
FreeSWITCH待发布 | |||||
Asterisk | IP-PBX 引擎 | 62 | 中高(1 严重 + 约18 高危) | 22.10.1 / 23.4.1 LTS | 无(1 条 CI/CD 类除外) |
PJSIP (pjproject) | SIP/媒体协议栈(被 Asterisk/多家厂商内嵌) | 49+7+12 ≈ 68 | 高(多条 Critical/High) | 2.17 | 有 — 10 条 2026年6-7月新披露漏洞尚无发布版本 |
reSIProcate | SIP 协议栈/repro 代理 | 5 | 中(1 严重历史漏洞) | 1.14.0 | 无 |
Jitsi | WebRTC 视频会议套件 | 16 | 高(2 条 Log4Shell 严重) | 各组件均已修复 | 无 |
OpenSIPS | SIP 服务器/路由引擎 | 26 | 高(2 严重 + 多条高危) | 3.6.6 / 4.0.0-rc1 | 部分(1条3.6分支未确认回补) |
Kamailio | SIP 服务器/路由引擎 | 15 | 高(多条 Critical) | 6.1.3 / 6.0.7 / 5.8.8 | 部分(4条2025年配置类CVE厂商未回应) |
Yeti Switch | Class 4 SIP 软交换+计费平台 | 0(无正式CVE/GHSA) | n.a. | 持续高频发版但无安全公告机制 | 结构性缺失(无漏洞披露渠道) |
关键洞察:
项目定位: 由 Sangoma 主导的开源 IP-PBX 引擎,全球部署量最大的开源电话交换平台之一 数据来源:GitHub 安全公告 API(44 条,2022–2026)、官方安全公告存档(AST-2021/2022 系列,18 条)
# | GHSA/CVE/AST编号 | 严重程度 | CVSS | 受影响组件 | 披露日期 | 修复版本 | 概要 |
|---|---|---|---|---|---|---|---|
1 | GHSA-r6c2-hwc2-j4mp / CVE-2026-57193 | 中 | 6.9 | res_config_ldap | 2026-06-25 | 20.20.1/21.12.3/22.10.1/23.4.1 | LDAP 过滤器注入,未认证信息泄露 |
2 | GHSA-xgj6-2gc5-5x9c / CVE-2026-57203 | 中 | 6.9 | ast_loggrabber 脚本 | 2026-06-25 | 同上 | 在世界可写目录执行脚本,可能提权/RCE |
3 | GHSA-ph27-3m5q-mj5m / CVE-2026-57190 | 低 | 7.0 | cel_pgsql / cel_tds | 2026-06-25 | 同上 | CELGenUserEvent 字段 SQL 注入 |
4 | GHSA-8jhw-m2hg-vp3h / CVE-2026-57197 | 中 | 7.7 | format_ogg_speex | 2026-06-25 | 同上 | OGG/Speex 播放堆缓冲区溢出 |
5 | GHSA-mxgm-8c6f-5p8f / CVE-2026-57188 | 高 | 7.1 | res_xmpp | 2026-06-25 | 同上 | XMPP 命名空间前缀处理栈溢出 |
6 | GHSA-589g-qgf8-m6mx / CVE-2026-57191 | 高 | 8.2 | res_pjsip MWI | 2026-06-25 | 同上 | MWI NOTIFY 账户字段解析栈溢出 |
7 | GHSA-q9fr-m7g8-6ph5 / CVE-2026-57199 | 低 | 2.3 | app_sms | 2026-06-25 | 同上 | SMS 长度字段拷贝进固定缓冲区溢出 |
8 | GHSA-x348-j6c9-77f3 / CVE-2026-57201 | 高 | 8.1 | chan_ooh323 (H.323) | 2026-06-25 | 同上 | ooTrace() 无边界 vsprintf 致栈溢出 |
9 | GHSA-qf8j-jp7h-c5hx / CVE-2026-57192 | 中 | 6.0 | codec2 解码器 | 2026-06-25 | 同上 | 采样数不匹配致越界写 |
10 | GHSA-3rhj-hhw7-m6fw / CVE-2026-57195 | 高 | 7.5 | res_http/AMI 摘要认证 | 2026-06-25 | 同上 | HTTP AMI 摘要认证空指针解引用崩溃 |
11 | GHSA-4pgv-j3mr-3rcp / CVE-2026-57196 | 低 | 2.3 | res_phoneprov | 2026-06-25 | 同上 | 话机开机自动配置 HTTP 错误页反射型 XSS |
12 | GHSA-8jw3-ccr9-xrmf / CVE-2026-57185 | 高 | 7.5 | res_pjsip MWI 解析器 | 2026-06-25 | 同上 | PJSIP MWI 消息体解析缓冲区越界读 |
13 | GHSA-j2mm-57pq-jh94 / CVE-2026-57189 | 中 | 6.3 | RTP RED/T.140 | 2026-06-25 | 同上 | RED T.140 生成累积导致越界写 |
14 | GHSA-vfhr-r9x9-c687 / CVE-2026-57198 | 中 | 6.3 | RTP RED/T.140 | 2026-06-25 | 同上 | RED T.140 堆缓冲区溢出 |
15 | GHSA-vrfp-mg3q-3959 / CVE-2026-57202 | 高 | 8.1 | ARI (res_ari) | 2026-06-25 | 同上 | setChannelVar 绕过 live_dangerously 允许文件写入 |
16 | GHSA-746q-794h-cc7f / CVE-2026-57184 | 中 | 6.3 | chan_ooh323 (H.323) | 2026-06-25 | 同上 | Q.931 信元解析越界读 |
17 | GHSA-wcvv-g26m-wx5c / CVE-2026-57200 | 高 | 7.5 | ARI over WebSocket | 2026-06-25 | 20.20.1/21.12.3/22.10.1/23.4.1(无22.8-cert) | REST-over-WebSocket 只读绕过,可加载任意模块并致条件性RCE |
18 | GHSA-g8q2-p36q-94f6 / CVE-2026-57187 | 高 | 7.1 | res_pjsip TCP/SDP | 2026-06-25 | 同上 | TCP连接在SDP处理中关闭致释放后使用 |
19 | GHSA-3g56-cgrh-95p5 / CVE-2026-57194 | 中 | 5.9 | chan_unistim | 2026-06-25 | 同上 | DIALPAGE数字处理溢出致崩溃 |
20 | GHSA-h5hv-jmgj-92q2 / CVE-2026-57186 | 高 | 7.5 | chan_ooh323 (H.323) | 2026-06-25 | 21.12.3/22.10.1/23.4.1/22.8-cert3 | 2022年CVE修复在当前H.323解析器中缺失 |
21 | GHSA-x2f3-ccvh-2rr2 / CVE-2026-32942 | 低 | 2.3 | pjproject (ICE) | 2026-05-05 | 20.19.0/21.12.2/22.9.0/23.3.0 | ICE会话释放后使用竞争条件 |
22 | GHSA-f948-v379-526c / CVE-2026-33069 | 低 | 2.3 | pjproject (SIP multipart) | 2026-05-05 | 同上 | SIP multipart解析越界读 |
23 | GHSA-x6qg-jfj6-6f93 / CVE-2026-28799 | 低 | 2.3 | pjproject (presence) | 2026-05-05 | 同上 | presence订阅终止头释放后使用 |
24 | GHSA-rrfc-6662-c6hm / CVE-2026-25994 | 低 | 2.3 | pjproject (ICE) | 2026-05-05 | 同上 | ICE长用户名缓冲区溢出 |
25 | GHSA-85x7-54wr-vh42 / CVE-2026-23739 | 低 | 2.0 | main/xml.c | 2026-02-05 | 23.2.2/22.8.2/21.12.1/20.18.2 | XML_PARSE_NOENT不安全使用致潜在XXE注入 |
26 | GHSA-v6hp-wh3r-cwxh / CVE-2026-23738 | 低 | 3.5 | 内嵌HTTP服务器 (/httpstatus) | 2026-02-05 | 同上 | /httpstatus页面未净化回显Cookie/查询字符串 |
27 | GHSA-xpc6-x892-v83c / CVE-2026-23740 | 低 | n.a. | ast_coredumper 脚本 | 2026-02-05 | 同上 | 以root运行并写入世界可写目录,可能提权 |
28 | GHSA-rvch-3jmx-3jf3 / CVE-2026-23741 | 低 | n.a. | ast_coredumper 脚本 | 2026-02-05 | 同上 | root权限脚本从/etc/asterisk加载配置致提权 |
29 | GHSA-557q-795j-wfx2 / CVE-2025-54995 | 中 | 6.5 | res_pjsip/RTP | 2025-08-28 | 18.26.4/18.9-cert17 | RTP UDP端口及内部资源远程泄露致资源耗尽DoS |
30 | GHSA-64qc-9x89-rx5j / CVE-2025-57767 | 高 | 7.5 | res_pjsip_authenticator_digest | 2025-08-28 | 22.5.2/21.10.2/20.15.2 | 畸形Authorization头致崩溃 |
31 | GHSA-v9q8-9j8m-5xwp / CVE-2025-1131 | 中 | 6.9 | safe_asterisk脚本 | 2025-07-31 | 18.26.3/20.15.1/21.10.1/22.5.1 | 不受控搜索路径元素致本地提权 |
32 | GHSA-mrq5-74j5-f5cr / CVE-2025-49832 | 中 | 6.5 | res_stir_shaken | 2025-07-31 | 同上 | verification.c远程DoS及潜在RCE |
33 | GHSA-2grh-7mhv-fcfw / CVE-2025-47779 | 高 | 7.7 | res_pjsip MESSAGE | 2025-05-22 | 18.26.2/20.14.1/21.9.1/22.4.1 | 畸形From头可伪造身份 |
34 | GHSA-c7p6-7mvq-8jq2 / CVE-2025-47780 | 中 | 4.8 | cli_permissions.conf | 2025-05-22 | 同上 | deny配置无法禁止shell命令 |
35 | GHSA-33x6-fj46-6rfh / CVE-2024-53566 | 中 | 4.9 | AMI (manager) | 2025-01-09 | 18.26.1/20.11.1/21.6.1/22.1.1 | AMI ListCategories路径遍历读取外部文件 |
36 | GHSA-v428-g3cw-7hv9 / CVE-2024-42491 | 中 | 5.7 | res_resolver_unbound (PJSIP) | 2024-09-05 | 18.24.3/20.9.3/21.4.3 | 畸形Contact/Record-Route URI致崩溃 |
37 | GHSA-c4cg-9275-6w44 / CVE-2024-42365 | 高 | 7.4 | AMI/dialplan (Originate) | 2024-08-08 | 18.24.2/20.9.2/21.4.2 | Originate写权限足以执行System()代码 |
38 | GHSA-qqxj-v78h-hrf9 / CVE-2024-35190 | 中 | 5.8 | res_pjsip_endpoint_identifier_ip | 2024-05-17 | 18.23.1/20.8.1/21.3.1 | 错误匹配所有未授权SIP请求(回归缺陷) |
39 | GHSA-98rc-4j27-74hh / CVE-2023-37457 | 低 | n.a. | func_pjsip (PJSIP_HEADER) | 2023-12-14 | 18.20.1/20.5.1/21.0.1 | update操作可覆盖内存或致崩溃 |
40 | GHSA-5743-x3p5-3rg7 | 中 | n.a. | res_pjsip (日志) | 2023-12-14 | 21.0.1/18.20.1/20.5.1/18.9-cert6 | PJSIP日志可被注入伪造日志条目 |
41 | GHSA-hxj9-xwr8-w8pq / CVE-2023-49786 | 高 | 7.5 | res_rtp_asterisk / DTLS | 2023-12-14 | 18.20.1/20.5.1/21.0.1 | DTLS Hello包致通话建立期间DoS |
42 | GHSA-8857-hfmw-vg8f / CVE-2023-49294 | 中 | 4.9 | AMI (manager) | 2023-12-14 | 18.9-cert6/18.20.1/20.5.1/21.0.1 | AMI GetConfig路径遍历读取外部文件 |
43 | GHSA-h382-r257-mcc7 | 严重 | 9.1 | GitHub Actions CI/CD流水线 | 2023-10-25 | 已在构建流程中修复(非发行版本) | 供应链投毒式流水线执行(PPE)远程命令执行 |
44 | GHSA-4xjp-22g4-9fxm / CVE-2022-23537 | 中 | 6.5 | pjproject (STUN) | 2023-07-07 | 16.30.1/18.18.1/19.8.1/20.3.1 | STUN消息解码堆缓冲区溢出 |
45 | AST-2022-009 / CVE-2022-42706 | Minor | n.a. | AMI GetConfig | 2022-12-01 | 16.29.1/18.15.1/19.7.1/20.0.1 | config权限用户可绕过live_dangerously读取外部文件 |
46 | AST-2022-008 / CVE-2022-42705 | Minor | n.a. | res_pjsip_pubsub | 2022-12-01 | 同上 | 释放后使用致远程认证用户崩溃DoS |
47 | AST-2022-007 / CVE-2022-37325 | Moderate | n.a. | chan_ooh323 (H.323) | 2022-11-30 | 同上 | 零长度号码字段致栈下溢崩溃(未认证远程DoS) |
48 | AST-2022-006 / CVE-2022-21723 | Minor | n.a. | pjproject (multipart) | 2022-03-04 | 16.24.1/18.10.1/19.2.1 | 畸形multipart消息越界内存访问 |
49 | AST-2022-005 / CVE-2022-23608 | Major | n.a. | pjproject (SIP dialog set) | 2022-03-04 | 同上 | UAC角色下释放dialog set后使用致DoS |
50 | AST-2022-004 / CVE-2021-37706 | Major | n.a. | pjproject (STUN) | 2022-03-04 | 同上 | STUN头长度整数下溢可致任意代码执行 |
51 | AST-2022-003 / CVE-2022-26651 | Low | n.a. | func_odbc | 2022-04-14 | 16.25.2/18.11.2/19.3.2 | 反斜杠转义缺陷致潜在SQL注入 |
52 | AST-2022-002 / CVE-2022-26499 | Major | n.a. | res_stir_shaken | 2022-04-14 | 同上 | Identity头触发SSRF任意外发请求 |
53 | AST-2022-001 / CVE-2022-26498 | Major | n.a. | res_stir_shaken | 2022-04-14 | 同上 | 强制下载超大文件致资源耗尽DoS |
54 | AST-2021-009 / CVE-2021-32686 | Major | n.a. | pjproject/PJSIP (TLS) | 2021-07-06 | 13.38.3/16.19.1/17.9.4/18.5.1 | TLS握手中销毁SSL socket致崩溃(已知利用) |
55 | AST-2021-008 / CVE-2021-32558 | Major | n.a. | chan_iax2 | 2021-07-06 | 同上 | 不支持的媒体格式包致IAX2驱动崩溃 |
56 | AST-2021-007 / CVE-2021-31878 | Moderate | n.a. | chan_pjsip/res_pjsip | 2021-07-06 | 16.19.1/18.5.1 | 无SDP的re-INVITE致PJSIP驱动崩溃 |
57 | AST-2021-006 / CVE-2019-15297 | Minor | n.a. | res_pjsip (T.38) | 2021-03-04 | 16.16.2/17.9.3/18.2.2 | 端口为零的T.38协商致崩溃(历史问题复发) |
58 | AST-2021-005 / CVE-2021-26906 | Moderate | n.a. | chan_pjsip/res_pjsip | 2021-02-08 | 13.38.2/16.16.1/17.9.2/18.2.1 | PJSIP驱动远程未认证崩溃 |
59 | AST-2021-004 / CVE-2021-26713 | Moderate | n.a. | res_pjsip (hold/unhold) | 2021-02-19 | 16.16.1/17.9.2/18.2.1 | 多次hold/unhold请求触发符号比较缺陷崩溃 |
60 | AST-2021-003 / CVE-2021-26712 | Moderate | n.a. | res_pjsip/SRTP | 2021-02-18 | 13.38.2/16.16.1/17.9.2/18.2.1 | 未认证攻击者可提前终止SRTP通话 |
61 | AST-2021-002 / CVE-2021-26717 | Minor | n.a. | res_pjsip (T.38) | 2021-02-05 | 16.16.1/17.9.2/18.2.1 | T.38重新协商中畸形响应致崩溃 |
62 | AST-2021-001 / CVE-2020-35776 | Moderate | n.a. | res_pjsip_diversion | 2021-01-04 | 13.38.2/16.16.1/17.9.2/18.2.1 | 拨打恶意号码触发res_pjsip_diversion崩溃 |
Asterisk 当前维护 22.x LTS(2024年10月发布,支持至2028年)与 23.x Standard 两条主力分支,21.x 仅接收安全修复,18.x 已于 2025-10-20 停止维护(Asterisk 版本文档)。最新一批(2026-06-25 披露)已在 20.20.1 / 21.12.3 / 22.10.1 / 23.4.1 及认证版 20.7-cert11 / 22.8-cert3 中修复。目前无任何漏洞处于"已披露无修复"状态,唯一例外是编号 GHSA-h382-r257-mcc7 的严重级 CI/CD 供应链投毒漏洞,该问题通过修复构建流水线而非发布新版本解决。仍运行 18.x 的部署应尽快迁移至受支持分支。值得注意的是,Asterisk 大量高危漏洞源自其内嵌的 pjproject 组件(见第三部分),凸显了该底层库对整个 Asterisk 生态的杠杆效应。
全球多家企业IPPBX和UC产品使用了Asterisk,因此相关商业IPPBX厂家需要尽快升级Asterisk版本,为用户提交补丁文件。
项目定位: 由 Teluu 维护的开源 SIP/媒体协议栈,被 Asterisk(chan_pjsip/res_pjsip)、多家商用 SBC/软电话厂商广泛内嵌 数据来源:GitHub 安全公告 API(49条官方公告)+ NVD 交叉核实(额外 7 条 pjproject 库级 CVE + 12 条 Asterisk 驱动层 CVE)
# | GHSA/CVE | 严重程度 | CVSS | 受影响组件 | 披露日期 | 修复版本 | 概要 |
|---|---|---|---|---|---|---|---|
1 | GHSA-382p-87mh-r3q8 | 高 | 7.4 | TLS传输 (OpenSSL/GnuTLS) | 2026-07-17 | 尚无发布版本(master分支已修复) | 证书SAN嵌入NUL字节绕过主机名验证,可致服务器伪装/MITM |
2 | GHSA-6p2p-5wf8-h5hr | 中 | n.a. | AVI文件解析器 | 2026-07-13 | 尚无发布版本(修复中) | AVI视频帧解析堆缓冲区溢出/越界写 |
3 | GHSA-9c8q-h38q-p85j / CVE-2026-57166 | 低 | n.a. | Telnet CLI前端 | 2026-06-17 | 尚无发布版本 | 命令行反馈渲染预认证栈溢出 |
4 | GHSA-rpq9-9fx7-95xw / CVE-2026-57165 | 低 | n.a. | Telnet CLI历史记录 | 2026-06-17 | 尚无发布版本 | 历史记录重绘栈缓冲区溢出 |
5 | GHSA-59fr-724j-6fjv / CVE-2026-57164 | 高 | n.a. | PJLIB-UTIL HTTP客户端 | 2026-06-17 | 尚无发布版本 | Content-Length计算错误致HTTP响应缓冲区不足溢出 |
6 | GHSA-jm2j-6rg6-qvwx / CVE-2026-57163 | 高 | n.a. | GnuTLS后端证书解析 | 2026-06-17 | 尚无发布版本 | 证书SAN解析栈缓冲区溢出(握手期间,认证前) |
7 | GHSA-m9g3-jcj8-qjfm / CVE-2026-57162 | 高 | n.a. | SRTP/SDES媒体传输 | 2026-06-17 | 尚无发布版本 | a=crypto属性过多致固定数组越界溢出(INVITE认证前可达) |
8 | GHSA-xc62-j9h2-mp84 / CVE-2026-57161 | 高 | n.a. | PJSUA/PJSUA2账户注册 | 2026-06-17 | 尚无发布版本 | REGISTER响应Service-Route头过多致栈溢出 |
9 | GHSA-277r-3q2j-mxcw / CVE-2026-57160 | 低 | n.a. | SIP消息序列化 | 2026-06-17 | 尚无发布版本 | 数组类头序列化差一错误缓冲区溢出 |
10 | GHSA-rfwg-w9gq-9mw2 / CVE-2026-57159 | 高 | n.a. | SDP协商器 | 2026-06-17 | 尚无发布版本 | 远程有效负载类型映射维护越界读写 |
11 | GHSA-x2fv-6j6c-pxmx / CVE-2026-42225 | 高 | 5.9 | GnuTLS证书校验 | 2026-04-21 | 2.17 | verify_peer为false时静默跳过证书链校验 |
12 | GHSA-f33g-8hjq-62xr / CVE-2026-41416 | 高 | 7.5 | 媒体流(ptime处理) | 2026-04-15 | 2.17 | 非对称ptime整数溢出致DoS |
13 | GHSA-935m-fmf5-j4pm / CVE-2026-41415 | 中(GHSA)/严重(NVD 9.1) | 9.1 | SIP multipart解析器 | 2026-04-15 | 2.17 | CID URI长度下溢致越界访问/DoS |
14 | GHSA-j59p-4xrr-fp8g / CVE-2026-40614 | 高 | 8.8 | Opus编解码器 | 2026-04-14 | 2.17 | Opus解码堆缓冲区溢出致内存损坏 |
15 | GHSA-2wcg-w3c4-48r7 / CVE-2026-40892 | 低(GHSA)/严重(NVD 9.8) | 9.8 | SIP认证摘要计算 | 2026-04-14 | 2.17 | pjsip_auth_create_digest2()栈缓冲区溢出 |
16 | GHSA-pqrm-53pc-wx28 / CVE-2026-34235 | 中(GHSA)/严重(NVD 9.1) | 9.1 | VPX(VP8/VP9)视频解包器 | 2026-03-30 | 2.17 | 视频负载堆越界读 |
17 | GHSA-x5pq-qrp4-fmrj / CVE-2026-33069 | 中 | 7.5 | SIP multipart解析器 | 2026-03-17 | 2.17 | multipart解析越界读 |
18 | GHSA-jr2p-p2w4-rr9q / CVE-2026-32945 | 高 | 9.8 | DNS解析器 | 2026-03-17 | 2.17 | 畸形DNS响应致堆缓冲区溢出(内存损坏) |
19 | GHSA-g88q-c2hm-q7p7 / CVE-2026-32942 | 高 | 8.1 | ICE会话 | 2026-03-10 | 2.17 | ICE会话释放后使用竞争条件 |
20 | GHSA-8fj4-fv9f-hjpc / CVE-2026-28799 | 高 | 7.5 | PJSIP presence订阅 | 2026-03-05 | 2.17 | presence订阅终止处理释放后使用致崩溃 |
21 | GHSA-pqww-jrxr-457f / CVE-2026-29068 | 严重(GHSA) | 7.5 | pjmedia-codec RTP负载解析 | 2026-03-05 | 2.17 | RTP负载解析栈缓冲区溢出 |
22 | GHSA-x2hc-6969-g8v6 / CVE-2026-26967 | 高 | 5.3 | H.264解包器 | 2026-02-16 | 2.17 | 视频负载重组堆缓冲区溢出 |
23 | GHSA-j29p-pvh2-pvqp / CVE-2026-25994 | 高 | 9.8 | ICE(STUN用户名处理) | 2026-02-11 | 2.17 | 长用户名致缓冲区溢出内存损坏 |
24 | GHSA-w5vr-39x7-h8g5 / CVE-2025-65102 | 高 | n.a. | Opus PLC(丢包补偿) | 2025-11-20 | 2.16 | Opus丢包补偿路径缓冲区溢出 |
25 | GHSA-f76w-fh7c-pc66 / CVE-2023-38703 | 高 | 9.8 | SRTP媒体传输 | 2023-10-06 | 2.14 | SRTP媒体传输释放后使用,可能致内存损坏 |
26 | GHSA-q9cp-8wcq-7pfr / CVE-2023-27585 | 严重(GHSA)/7.5(NVD) | 7.5 | DNS解析器 | 2023-03-14 | 2.13.1 | DNS包解析堆缓冲区溢出 |
27 | GHSA-wx5m-cj97-4wwg / CVE-2022-39269 | 严重 | 9.1 | 媒体传输(SRTP/RTP协商) | 2022-10-06 | 2.13+ | 媒体传输可能从安全SRTP降级为非加密RTP |
28 | GHSA-26j7-ww69-c4qj / CVE-2022-31031 | 严重 | 9.8 | STUN客户端消息解析 | 2022-06-07 | 2.13+ | STUN客户端消息解析栈缓冲区溢出 |
29 | GHSA-p6g5-v97c-w5q4 / CVE-2022-24793 | 严重 | 7.5 | DNS包解析器 | 2022-04-06 | 2.12.1+ | DNS包解析堆缓冲区溢出 |
30 | GHSA-f5qg-pqcg-765m / CVE-2022-24764 | 严重 | 7.5 | SDP序列化 | 2022-03-22 | 2.12.1+ | SDP打印至缓冲区栈溢出 |
… | (另有 19 条 2021–2022 年中低危漏洞,涵盖 pjlib 锁机制、RTCP XR/BYE 解析、STUN 整数下溢、WAV/XML 解析器、TLS 连接复用等,均已在对应版本修复) | 详见 pjsip/pjproject 安全公告全列表 |
当前最新稳定版为 PJSIP 2.17(2026-04-22 发布),覆盖 2026 年 4 月之前披露的全部漏洞。但截至本报告编制时,有 10 条 2026 年 6-7 月新披露的漏洞(CVE-2026-57159 至 -57166 批次,AVI 解析器堆溢出,以及 TLS 证书 NUL 字节绕过)尚无正式发布版本,仅有 master 分支的修复提交——这意味着即便是完全更新到 2.17 的部署,当前仍暴露于这些已知漏洞,需要手动合入相应提交或等待下一个正式版本。鉴于 PJSIP 被 Asterisk、大量商用 SBC 及软电话厂商内嵌复用,这一"已披露未发版"窗口期的行业级影响需要重点关注。此外,Asterisk 自身还存在约 19 条针对其 res_pjsip/chan_pjsip 驱动层(区别于 pjproject 库本体)的历史 CVE,已在相应 Asterisk 版本中修复。
项目定位: 老牌开源 SIP 协议栈及 repro SIP 代理,历史悠久但市场份额已让位于 Kamailio/OpenSIPS 数据来源: NVD CVE API 关键词检索 + GitHub 安全公告(返回为空)
reSIProcate 未使用 GitHub 官方安全公告机制,全部披露通过 MITRE 分配的 CVE 完成。
# | CVE | 严重程度 | CVSS | 受影响组件 | 披露日期 | 修复版本 | 概要 |
|---|---|---|---|---|---|---|---|
1 | CVE-2018-12584 | 严重 | 9.8 | resip 协议栈 ConnectionBase (TLS) | 2018-07-16 | commit 2cb2911 | TLS处理堆溢出,可能致远程代码执行 |
2 | CVE-2017-9454 | 高 | 7.5 | 内嵌 ares DNS解析器 | 2017-08-18 | 1.12.0 | DNS解析器漏洞 |
3 | CVE-2017-11521 | 高 | 7.5 | resip 协议栈 SDP解析器 | 2017-07-22 | PR #88 | SDP解析漏洞 |
4 | CVE-2008-3210 | 中(v2 5.0) | n.a. | DNS stub / repro代理 | 2008-07-18 | 1.3.3 | DNS/代理相关漏洞 |
5 | CVE-2008-3199 | 高(v2 7.8) | n.a. | resip 协议栈 | 2008-07-17 | 1.3.4 | 协议栈层漏洞(细节未公开) |
reSIProcate 项目目前仍积极维护(最近一次代码推送为 2026-07-20),最新版本为 1.14.0(2026-06-18 发布),该版本本身包含专门的安全加固内容。历史上全部 5 条 CVE(2008–2018 年)均已在对应发布版本中修复,目前无已知未修复漏洞。相较其他项目,reSIProcate 的漏洞披露数量最少,一方面反映其市场部署规模相对较小、暴露面有限,另一方面也说明其缺乏系统性的第三方安全审计,实际风险敞口可能被低估。
项目定位: 开源 WebRTC 视频会议套件,涵盖 jitsi-meet(前端)、jicofo(会议焦点)、jitsi-videobridge(媒体转发)、lib-jitsi-meet(客户端库)、jigasi(SIP网关) 数据来源: 各组件 GitHub 安全公告 API + 官方 jitsi/security-advisories (JSA) 库 + NVD/OpenCVE/INCIBE
# | 标识 | 组件 | 严重程度 | 披露日期 | 修复版本 | 概要 |
|---|---|---|---|---|---|---|
1 | CVE-2025-64754 | jitsi-meet | 中 | 2025 | 已修复 | OAuth流程DOM重定向漏洞 |
2 | CVE-2024-44081 | jitsi-meet | 中 | 2024 | 已修复 | 视频流致IP地址暴露 |
3 | CVE-2024-44080 | jitsi-meet | 中 | 2024 | 已修复 | GIF共享致IP地址暴露 |
4 | CVE-2024-33530 | jitsi-meet | 中 | 2024 | 已修复 | 候候室(lobby)密码信息泄露 |
5 | (未编号JSA) | jitsi-meet | 中 | — | 已修复 | 投票功能可被操纵伪造结果 |
6 | (未编号JSA) | jitsi-meet | 低 | — | 已修复 | 端到端加密(E2EE)提示信息可能误导用户 |
7 | CVE-2021-39215 | jitsi-meet | 高 | 2021 | 已修复 | JWT认证绕过 |
8 | CVE-2021-39205 | jitsi-meet | 中 | 2021 | 已修复 | DOM型XSS |
9 | CVE-2021-33506 | jitsi-meet | 中 | 2021 | 已修复 | 会议主持/审核权限绕过 |
10 | JSA-2025-0001 | jicofo | 中 | 2025 | 已修复 | XML解析导致的DoS |
11 | JSA-2023-0002 | jicofo | 中 | 2023 | 已修复 | XML解析导致的DoS |
12 | JSA-2022-0002 | jicofo | 中 | 2022 | 已修复 | XML解析导致的DoS |
13 | CVE-2021-44228 (Log4Shell) | jitsi-videobridge | 严重 | 2021 | 已修复 | Log4j远程代码执行(供应链漏洞) |
14 | JSA-2023-0001 | jitsi-videobridge | 中 | 2023 | 已修复 | 可伪造信令消息 |
15 | CVE-2021-44228 (Log4Shell) | jigasi | 严重 | 2021 | 已修复 | Log4j远程代码执行(供应链漏洞) |
16 | JSA-2022-0003 | jigasi | 中 | 2022 | 已修复 | XMPP stanza导致的DoS |
— | (另1条) | lib-jitsi-meet | 中 | — | 已修复 | E2EE解密"失败开放"(fail-open)设计缺陷 |
注:Jicofo 的多条 JSA 编号漏洞未在 GitHub Security Advisories API 中登记(API 返回为空),系从 Jitsi 官方 security-advisories 仓库 获取。此外还有若干发生在 jitsi-meet-electron、docker-jitsi-meet 等周边仓库的 CVE(如 CVE-2020-25019、CVE-2020-27162、CVE-2020-11878)超出本次五个核心组件的范围,未纳入上表。
Jitsi 全部 16 条已披露漏洞均已修复,当前建议的最低安全版本为:jitsi-meet 2.0.10532+、jicofo 1.0-1133+、jitsi-videobridge 2.3.38+、jigasi 1.1-273+。其中最严重的两条是 2021 年底波及 jitsi-videobridge 与 jigasi 的 **Log4Shell(CVE-2021-44228)**供应链漏洞,反映出 Java 生态第三方依赖管理的通病。需要注意的是,GitHub 官方对多数 Jitsi CVE 未提供 CVSS 评分,本报告中的数值评分主要来自 OpenCVE/INCIBE/ENISA 等第三方聚合源。
项目定位: 高性能开源 SIP 服务器/路由引擎,广泛用于运营商级 SBC、路由与信令代理场景 数据来源:GitHub 安全公告 API + NVD + OpenCVE
# | 标识 | 严重程度 | CVSS | 受影响组件 | 披露日期 | 修复版本 | 概要 |
|---|---|---|---|---|---|---|---|
1 | CVE-2026-36670 | 高 | 8.8 | 控制面板 alias_management模块 | 2026-06-15 | opensips-cp 9.3.3 | table参数时间盲注SQL注入 |
2 | GHSA-fm55-3527-jjf5 | 高 | 7.5 | proto_hep (HEP3) | 2026-05-21 | 3.6.6/4.0.0-rc1 | HEP3缺失负载块致空指针崩溃 |
3 | GHSA-wx5r-3wpg-p8mc | 高 | 7.5 | proto_hep (HEP3) | 2026-05-21 | 同上 | 零长度分块致worker无限循环DoS |
4 | GHSA-3qr5-cgpj-hxhx | 高 | 8.2 | imc模块 | 2026-05-21 | 同上 | #list命令固定缓冲区越界写崩溃 |
5 | GHSA-rh36-mhpv-cx2r / CVE-2026-46334 | 高 | 8.7 | SDP解析器+dialog/qos模块 | 2026-05-21 | 同上 | SDP带宽行解析错误致克隆状态崩溃 |
6 | GHSA-gx83-2gh8-7v56 / CVE-2026-45809 | 高 | 8.7 | presence模块 | 2026-05-21 | 同上 | 超长watcher URI致栈缓冲区溢出崩溃 |
7 | GHSA-v7h4-fwrc-c66v / CVE-2026-45537 | 严重 | 9.1 | 核心 construct_uri() | 2026-05-21 | 同上 | URI拼接固定全局缓冲区无边界检查溢出 |
8 | GHSA-37wc-5j8j-95x3 / CVE-2026-45538 | 严重 | 9.8 | sipmsgops模块 sip_to_json() | 2026-05-21 | 同上 | 头名称拷贝至固定栈缓冲区溢出,可能致RCE |
9 | GHSA-jv35-555v-54jh / CVE-2026-45103 | 高 | 7.5 | 核心TCP传输层 | 2026-05-21 | 同上 | Content-Length整数溢出致SIP消息走私 |
10 | GHSA-h3ww-hchh-x2g9 / CVE-2026-45084 | 高 | 8.7 | presence模块 handle_publish() | 2026-05-21 | 4.0.0-rc1(3.6分支修复状态需核实) | PUBLISH消息触发未初始化状态解引用崩溃 |
11 | GHSA-35fr-6rv9-vp68 / CVE-2026-45100 | 严重 | 9.1 | 核心 {s.b64encode}转换 | 2026-05-21 | 3.4.x/3.6.6/4.0.0-rc1 | base64编码输出扩展未校验致缓冲区溢出 |
12 | GHSA-chxf-9368-fqcp / CVE-2026-45705 | 中 | 5.3 | 核心多部分体解析器 | 2026-05-21 | 3.6.6/4.0.0-rc1 | 分界符附近越界读 |
13 | GHSA-3gfr-36cv-g4fc | 中 | 6.3 | imc模块 | 2026-05-21 | 同上 | 未截断的snprintf返回值致越界读,可发送超长伪造回复 |
14 | CVE-2026-25554 | 高 | 8.3 | auth_jwt模块 | 2026-02-25 | 3.6.4 | JWT认证前SQL拼接,可绕过认证冒充任意用户 |
15 | GHSA-pfm5-6vhv-3ff3 / CVE-2023-28099 | 中 | 5.9 | dispatcher模块 ds_is_in_list() | 2023-03-15 | 3.1.9/3.2.6 | 无效IP地址致栈随机地址解引用崩溃 |
16 | GHSA-c6j5-f4h4-2xrq / CVE-2023-28097 | 高 | 7.5 | 核心Content-Length解析器 | 2023-03-15 | 3.1.9/3.2.6 | 大Content-Length+畸形URI致段错误 |
17 | GHSA-jrqg-vppj-hr2h / CVE-2023-28098 | 中 | 5.9 | 核心摘要认证解析器 | 2023-03-15 | 3.1.7/3.2.4 | Authorization头缓冲区越界读 |
18 | GHSA-2mg2-g46r-j4qr / CVE-2023-28096 | 中 | 4.5 | MI接口(cJSON) | 2023-03-15 | 3.1.8/3.2.5 | 畸形JSON-RPC重复发送致内存泄露 |
19 | GHSA-3ghx-j39m-cw4f / CVE-2023-27596 | 高 | 7.5 | sipmsgops模块 | 2023-03-15 | 3.1.8/3.2.5 | 畸形SDP体多次发送致崩溃 |
20 | GHSA-7pf3-24qg-8v9h / CVE-2023-28095 | 高 | 7.5 | 核心 msg_translator.c | 2023-03-15 | 3.1.7/3.2.4 | 模糊测试发现的潜在崩溃点(实际可利用性存疑) |
21 | GHSA-358f-935m-7p9c / CVE-2023-27597 | 高 | 7.5 | 核心 rewrite_ruri() | 2023-03-15 | 3.1.8/3.2.5 | 畸形SIP消息致段错误 |
22 | GHSA-wxfg-3gwh-rhvx / CVE-2023-27598 | 高 | 7.5 | 核心Via头解析 | 2023-03-15 | 3.1.7/3.2.4 | 畸形Via头致未初始化字符串传参崩溃 |
23 | GHSA-qvj2-vqrg-f5jx / CVE-2023-27599 | 高 | 7.5 | 核心 anchor_lump() | 2023-03-15 | 3.1.7/3.2.4 | 畸形To头触发abort() |
24 | GHSA-67w7-g4j8-3wcx / CVE-2023-27600 | 高 | 7.5 | sipmsgops模块 | 2023-03-15 | 3.1.7/3.2.4 | SDP体无终止换行符致崩溃 |
25 | GHSA-xj5x-g52f-548h / CVE-2023-27601 | 高 | 7.5 | sipmsgops模块 | 2023-03-15 | 3.1.7/3.2.4 | 与上条相同缺陷的独立发现 |
26 | CVE-2013-3722 | n.a. | n.a. | 核心 lookup.c | 2020-02-17 | 1.10 | 无限循环致DoS(影响已停止维护分支) |
OpenSIPS 当前支持 4.0.0 与 3.6.7 LTS 两条分支(OpenSIPS 下载页)。2026 年 5 月的安全发版(3.6.6 / 4.0.0-rc1)一次性修复了 13 条公告,包含两条严重级缓冲区溢出(CVE-2026-45537、CVE-2026-45538)。需要重点关注:CVE-2026-45084(presence模块崩溃)的官方公告元数据仅标注 4.0 分支已修复,3.6 LTS 分支是否已回补需运维人员自行核实;CVE-2026-25554(JWT SQL注入)已在 3.6.4 修复,仍运行 3.1–3.6.3 且启用 db_mode 的部署处于未修复状态。2023 年 Enable Security 审计发现的 11 条漏洞已全部在 3.1.7-3.1.9/3.2.4-3.2.6 系列修复,但该系列现已停止维护。
项目定位: 高性能开源 SIP 服务器/路由引擎,OpenSIPS 的主要竞争对手,常用于大规模信令路由与负载均衡场景 数据来源:GitHub 安全公告 API + NVD API(15条历史CVE)
# | 标识 | 严重程度 | CVSS | 受影响组件 | 披露日期 | 修复版本 | 概要 |
|---|---|---|---|---|---|---|---|
1 | GHSA-2wj4-f825-2h2f / CVE-2026-39863 | 高 | 7.5 | 核心 TCP/TLS数据处理 | 2026-04-07/08 | 6.1.1/6.0.6/5.8.8 | TCP/TLS越界访问,远程崩溃DoS |
2 | GHSA-6m86-m342-g48m / CVE-2026-39864 | 中 | 4.4/4.9 | auth模块 | 2026-04-07/08 | 6.0.5/5.8.7 | 越界读致进程崩溃 |
3 | CVE-2025-12204 | 中(NVD7.8) | 7.8 | 配置文件处理器 rve_destroy | 2025-10-27 | 厂商未回应,存在性存疑,无发布修复 | 堆缓冲区溢出(需本地配置操纵) |
4 | CVE-2025-12205 | 中(NVD7.8) | 7.8 | 配置文件处理器 sr_push_yy_state | 2025-10-27 | 同上,无发布修复 | 释放后使用(需本地配置操纵) |
5 | CVE-2025-12206 | 中(NVD5.5) | 5.5 | 核心 rve_is_constant | 2025-10-27 | 同上,无发布修复 | 空指针解引用 |
6 | CVE-2025-12207 | 中(NVD5.5) | 5.5 | 语法规则处理器 yyerror_at | 2025-10-27 | 同上,无发布修复 | 空指针解引用 |
7 | CVE-2020-27507 | 严重 | 9.8 | INVITE请求处理 | 2023-03-15 | 5.5.0 | 重复字段+超长tag致缓冲区溢出崩溃 |
8 | CVE-2020-28361 | 中 | 5.4 | textops模块 remove_hf | 2020-11-18 | 5.4.0 | 空白字符绕过头移除保护,致计费中断(营收损失风险) |
9 | CVE-2018-16657 | 严重 | 9.8 | 核心 Via头处理 | 2018-09-07 | 5.0.7/5.1.4 | 畸形Via头致段错误,潜在RCE |
10 | CVE-2018-14767 | 严重 | 9.8 | 核心 To头处理 | 2018-07-31 | 5.0.7/5.1.4 | 重复空tag的To头致段错误,潜在RCE |
11 | CVE-2018-8828 | 严重 | 9.8 | tmx模块 | 2018-03-20 | 4.4.7/5.0.6/5.1.2 | 畸形REGISTER致堆溢出(差一错误) |
12 | CVE-2015-1590 | 高 | 7.8 | kamcmd工具/默认配置 | 2017-09-07 | 4.3.0 | 可预测临时路径致本地权限问题 |
13 | CVE-2013-7426 | 严重 | 9.8 | 不安全临时文件 | 2017-08-29 | n.a. | /tmp/kamailio_fifo不安全临时文件 |
14 | CVE-2015-1591 | 高 | 7.8 | 构建/进程默认配置 | 2017-06-27 | 4.2.0-2 | 不安全临时文件默认值致本地提权 |
15 | CVE-2016-2385 | 严重 | 9.8 | SEAS模块 encode_msg() | 2016-04-11 | 4.3.5 | 堆缓冲区溢出,可能致内存损坏/RCE |
Kamailio 目前支持 6.1.x 与 6.0.x 两条最新分支(当前版本 6.1.3 / 6.0.7),5.8.x 为最后维护版本(5.8.8)(Kamailio 官方安全页)。2026 年 4 月披露的两条核心/认证模块漏洞已在对应分支全部修复。需重点关注:2025 年 10 月披露的 4 条本地配置类 CVE(CVE-2025-12204 至 -12207)目前厂商未回应,无正式发布修复,但这些漏洞均要求攻击者具备本地配置文件操纵能力,实际远程可利用性较低。历史上多条严重级远程漏洞(2016–2020 年)均已在相应版本中修复,运行当前受支持分支的部署已对所有已确认可远程利用的漏洞完成修补。
项目定位: Class 4 SIP 中转软交换 + 实时计费 + 智能路由平台,基于 SEMS 媒体服务器核心构建,常用于批发话务/中转运营商场景 数据来源:GitHub 安全公告 API、OSV.dev、NVD 关键词检索
经系统性检索 GitHub 安全公告、GitHub Advisory Database、OSV.dev 与 NVD,未发现任何正式发布的 Yeti Switch 安全公告(GHSA)或 CVE。该项目主仓库为 yeti-switch/yeti-web(Ruby on Rails 管理界面/计费逻辑)、yeti-switch/sems-yeti(C++ 信令/RTP处理模块)及 yeti-switch/sems(SEMS 媒体核心分支),三者的安全公告接口均返回空数组,且均无 SECURITY.md 或协同披露政策(对 raw GitHub 内容检查返回 404)。
需特别说明:网络检索中出现的"Yeti"相关 CVE(如 CVE-2024-46507/46508/45412 属于 yeti-platform 威胁情报工具、CVE-2019-19732 系列属于 YetiShare 文件托管脚本、CVE-2021-4092 等属于 YetiForce CRM)均与本 VoIP 软交换平台无关,属同名不同源项目,已排除在本报告之外。
尽管缺乏正式安全披露机制,该项目代码维护活跃度较高:yeti-web 组件近一个月内连续发布多个版本(最新 1.15.38,2026-07-18),sems-yeti 与 sems 核心也保持定期提交。但对于采用该平台的运营商而言,这意味着:
项目 | 类别 | 已披露漏洞数 | 严重(Critical)漏洞数 | 治理成熟度 | 当前是否有"已披露未修复"缺口 | 2026年新增漏洞占比 |
|---|---|---|---|---|---|---|
Asterisk | IP-PBX引擎 | 62 | 1 | 高(GHSA + 官方AST公告双轨) | 无(CI/CD类除外) | 39%(24/62) |
PJSIP | SIP/媒体协议栈 | ~68 | 多条(GHSA标注不一) | 高(GHSA规范) | 有,10条 | 34%(约23/68) |
reSIProcate | SIP协议栈 | 5 | 1 | 低(无GHSA,依赖NVD) | 无 | 0% |
Jitsi | WebRTC会议套件 | 16 | 2(Log4Shell) | 高(多仓库+专属JSA公告库) | 无 | 6%(1/16) |
OpenSIPS | SIP服务器/路由 | 26 | 2 | 高(GHSA规范) | 部分(1条待核实) | 50%(13/26) |
Kamailio | SIP服务器/路由 | 15 | 5 | 高(GHSA+官方安全页) | 部分(4条厂商未回应) | 13%(2/15) |
Yeti Switch | Class4软交换+计费 | 0(结构性缺失) | n.a. | 极低(无披露机制) | 结构性无法评估 | n.a. |
综合七个项目、约 220 条漏洞记录来看,开源 VoIP/IP-PBX/RTC 生态在 2026 年经历了显著的安全审计强度提升,尤其是信令解析、媒体协商(SDP/RTP/SRTP/ICE)与嵌入式协议栈(PJSIP、libesl、cJSON)成为高频漏洞聚集区。对 VoIP 行业市场分析与产品选型建议: