首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >全球主流开源VoIP/IP-PBX/实时通信项目安全漏洞综合分析报告-2026,涵盖Asterisk、pjproject、reSIProcate、Jitsi、OpenSIPS、Kamailio

全球主流开源VoIP/IP-PBX/实时通信项目安全漏洞综合分析报告-2026,涵盖Asterisk、pjproject、reSIProcate、Jitsi、OpenSIPS、Kamailio

作者头像
杜金房
发布2026-07-29 15:57:18
发布2026-07-29 15:57:18
5860
举报

全球主流开源VoIP/IP-PBX/实时通信项目安全漏洞综合分析报告-2026

覆盖项目: FreeSWITCH、Asterisk、PJSIP (pjproject)、reSIProcate、Jitsi、OpenSIPS、Kamailio、Yeti Switch 数据来源: 各项目官方 GitHub Security Advisories API、官方安全公告页面、NVD(美国国家漏洞数据库)、OSV.dev 及厂商安全公告 编制日期: 2026 年 7 月 28日 编制对象: VoIP/IP-PBX 行业竞争分析与技术安全态势评估参考

FreeSWITCH开源社区|小樱桃网络|www.xswitch.cn


报告概览

本报告对当前主流开源 VoIP 信令栈、软交换平台、IP-PBX 引擎及实时通信(RTC)项目的全部公开安全漏洞进行了系统梳理,覆盖 8 个项目、合计 约 220 条已披露安全公告/CVE 记录, FreeSWITCH待整理发布。

核心发现如下

项目

定位

已披露漏洞总数

严重/高危占比

当前安全基线版本

是否存在"已披露未修复

FreeSWITCH待发布

Asterisk

IP-PBX 引擎

62

中高(1 严重 + 约18 高危)

22.10.1 / 23.4.1 LTS

无(1 条 CI/CD 类除外)

PJSIP (pjproject)

SIP/媒体协议栈(被 Asterisk/多家厂商内嵌)

49+7+12 ≈ 68

高(多条 Critical/High)

2.17

有 — 10 条 2026年6-7月新披露漏洞尚无发布版本

reSIProcate

SIP 协议栈/repro 代理

5

中(1 严重历史漏洞)

1.14.0

Jitsi

WebRTC 视频会议套件

16

高(2 条 Log4Shell 严重)

各组件均已修复

OpenSIPS

SIP 服务器/路由引擎

26

高(2 严重 + 多条高危)

3.6.6 / 4.0.0-rc1

部分(1条3.6分支未确认回补)

Kamailio

SIP 服务器/路由引擎

15

高(多条 Critical)

6.1.3 / 6.0.7 / 5.8.8

部分(4条2025年配置类CVE厂商未回应)

Yeti Switch

Class 4 SIP 软交换+计费平台

0(无正式CVE/GHSA)

n.a.

持续高频发版但无安全公告机制

结构性缺失(无漏洞披露渠道)

关键洞察:

  1. 1. PJSIP 是整个行业事实上的"公共地基" —— Asterisk、FreeSWITCH 等主流引擎均直接内嵌或依赖 pjproject 库,其漏洞会产生跨项目连锁影响(例如 Asterisk 的多条 2026 年公告直接引用 pjproject CVE)。当前 PJSIP 存在 10 条尚无发布版本的已知漏洞,是本次评估中风险敞口最大的组件。
  2. 2. 2026 年是全行业的"漏洞大年":FreeSWITCH、Asterisk、PJSIP、OpenSIPS、Kamailio 均在 2026 年上半年集中披露大批新漏洞,反映出安全研究界针对开源 VoIP 基础设施的审计力度明显加大。
  3. 3. 治理成熟度差异巨大:Asterisk、Kamailio、OpenSIPS、Jitsi 均建立了规范的官方安全公告流程;reSIProcate 依赖社区+NVD 松散披露;Yeti Switch 完全没有正式的安全漏洞披露渠道,这对采用该平台的运营商而言是需要额外关注的治理风险。

第一部分:Asterisk

项目定位: 由 Sangoma 主导的开源 IP-PBX 引擎,全球部署量最大的开源电话交换平台之一 数据来源:GitHub 安全公告 API(44 条,2022–2026)、官方安全公告存档(AST-2021/2022 系列,18 条)

1.1 漏洞清单总览(合计 62 条,节选关键字段;按披露日期降序)

#

GHSA/CVE/AST编号

严重程度

CVSS

受影响组件

披露日期

修复版本

概要

1

GHSA-r6c2-hwc2-j4mp / CVE-2026-57193

6.9

res_config_ldap

2026-06-25

20.20.1/21.12.3/22.10.1/23.4.1

LDAP 过滤器注入,未认证信息泄露

2

GHSA-xgj6-2gc5-5x9c / CVE-2026-57203

6.9

ast_loggrabber 脚本

2026-06-25

同上

在世界可写目录执行脚本,可能提权/RCE

3

GHSA-ph27-3m5q-mj5m / CVE-2026-57190

7.0

cel_pgsql / cel_tds

2026-06-25

同上

CELGenUserEvent 字段 SQL 注入

4

GHSA-8jhw-m2hg-vp3h / CVE-2026-57197

7.7

format_ogg_speex

2026-06-25

同上

OGG/Speex 播放堆缓冲区溢出

5

GHSA-mxgm-8c6f-5p8f / CVE-2026-57188

7.1

res_xmpp

2026-06-25

同上

XMPP 命名空间前缀处理栈溢出

6

GHSA-589g-qgf8-m6mx / CVE-2026-57191

8.2

res_pjsip MWI

2026-06-25

同上

MWI NOTIFY 账户字段解析栈溢出

7

GHSA-q9fr-m7g8-6ph5 / CVE-2026-57199

2.3

app_sms

2026-06-25

同上

SMS 长度字段拷贝进固定缓冲区溢出

8

GHSA-x348-j6c9-77f3 / CVE-2026-57201

8.1

chan_ooh323 (H.323)

2026-06-25

同上

ooTrace() 无边界 vsprintf 致栈溢出

9

GHSA-qf8j-jp7h-c5hx / CVE-2026-57192

6.0

codec2 解码器

2026-06-25

同上

采样数不匹配致越界写

10

GHSA-3rhj-hhw7-m6fw / CVE-2026-57195

7.5

res_http/AMI 摘要认证

2026-06-25

同上

HTTP AMI 摘要认证空指针解引用崩溃

11

GHSA-4pgv-j3mr-3rcp / CVE-2026-57196

2.3

res_phoneprov

2026-06-25

同上

话机开机自动配置 HTTP 错误页反射型 XSS

12

GHSA-8jw3-ccr9-xrmf / CVE-2026-57185

7.5

res_pjsip MWI 解析器

2026-06-25

同上

PJSIP MWI 消息体解析缓冲区越界读

13

GHSA-j2mm-57pq-jh94 / CVE-2026-57189

6.3

RTP RED/T.140

2026-06-25

同上

RED T.140 生成累积导致越界写

14

GHSA-vfhr-r9x9-c687 / CVE-2026-57198

6.3

RTP RED/T.140

2026-06-25

同上

RED T.140 堆缓冲区溢出

15

GHSA-vrfp-mg3q-3959 / CVE-2026-57202

8.1

ARI (res_ari)

2026-06-25

同上

setChannelVar 绕过 live_dangerously 允许文件写入

16

GHSA-746q-794h-cc7f / CVE-2026-57184

6.3

chan_ooh323 (H.323)

2026-06-25

同上

Q.931 信元解析越界读

17

GHSA-wcvv-g26m-wx5c / CVE-2026-57200

7.5

ARI over WebSocket

2026-06-25

20.20.1/21.12.3/22.10.1/23.4.1(无22.8-cert)

REST-over-WebSocket 只读绕过,可加载任意模块并致条件性RCE

18

GHSA-g8q2-p36q-94f6 / CVE-2026-57187

7.1

res_pjsip TCP/SDP

2026-06-25

同上

TCP连接在SDP处理中关闭致释放后使用

19

GHSA-3g56-cgrh-95p5 / CVE-2026-57194

5.9

chan_unistim

2026-06-25

同上

DIALPAGE数字处理溢出致崩溃

20

GHSA-h5hv-jmgj-92q2 / CVE-2026-57186

7.5

chan_ooh323 (H.323)

2026-06-25

21.12.3/22.10.1/23.4.1/22.8-cert3

2022年CVE修复在当前H.323解析器中缺失

21

GHSA-x2f3-ccvh-2rr2 / CVE-2026-32942

2.3

pjproject (ICE)

2026-05-05

20.19.0/21.12.2/22.9.0/23.3.0

ICE会话释放后使用竞争条件

22

GHSA-f948-v379-526c / CVE-2026-33069

2.3

pjproject (SIP multipart)

2026-05-05

同上

SIP multipart解析越界读

23

GHSA-x6qg-jfj6-6f93 / CVE-2026-28799

2.3

pjproject (presence)

2026-05-05

同上

presence订阅终止头释放后使用

24

GHSA-rrfc-6662-c6hm / CVE-2026-25994

2.3

pjproject (ICE)

2026-05-05

同上

ICE长用户名缓冲区溢出

25

GHSA-85x7-54wr-vh42 / CVE-2026-23739

2.0

main/xml.c

2026-02-05

23.2.2/22.8.2/21.12.1/20.18.2

XML_PARSE_NOENT不安全使用致潜在XXE注入

26

GHSA-v6hp-wh3r-cwxh / CVE-2026-23738

3.5

内嵌HTTP服务器 (/httpstatus)

2026-02-05

同上

/httpstatus页面未净化回显Cookie/查询字符串

27

GHSA-xpc6-x892-v83c / CVE-2026-23740

n.a.

ast_coredumper 脚本

2026-02-05

同上

以root运行并写入世界可写目录,可能提权

28

GHSA-rvch-3jmx-3jf3 / CVE-2026-23741

n.a.

ast_coredumper 脚本

2026-02-05

同上

root权限脚本从/etc/asterisk加载配置致提权

29

GHSA-557q-795j-wfx2 / CVE-2025-54995

6.5

res_pjsip/RTP

2025-08-28

18.26.4/18.9-cert17

RTP UDP端口及内部资源远程泄露致资源耗尽DoS

30

GHSA-64qc-9x89-rx5j / CVE-2025-57767

7.5

res_pjsip_authenticator_digest

2025-08-28

22.5.2/21.10.2/20.15.2

畸形Authorization头致崩溃

31

GHSA-v9q8-9j8m-5xwp / CVE-2025-1131

6.9

safe_asterisk脚本

2025-07-31

18.26.3/20.15.1/21.10.1/22.5.1

不受控搜索路径元素致本地提权

32

GHSA-mrq5-74j5-f5cr / CVE-2025-49832

6.5

res_stir_shaken

2025-07-31

同上

verification.c远程DoS及潜在RCE

33

GHSA-2grh-7mhv-fcfw / CVE-2025-47779

7.7

res_pjsip MESSAGE

2025-05-22

18.26.2/20.14.1/21.9.1/22.4.1

畸形From头可伪造身份

34

GHSA-c7p6-7mvq-8jq2 / CVE-2025-47780

4.8

cli_permissions.conf

2025-05-22

同上

deny配置无法禁止shell命令

35

GHSA-33x6-fj46-6rfh / CVE-2024-53566

4.9

AMI (manager)

2025-01-09

18.26.1/20.11.1/21.6.1/22.1.1

AMI ListCategories路径遍历读取外部文件

36

GHSA-v428-g3cw-7hv9 / CVE-2024-42491

5.7

res_resolver_unbound (PJSIP)

2024-09-05

18.24.3/20.9.3/21.4.3

畸形Contact/Record-Route URI致崩溃

37

GHSA-c4cg-9275-6w44 / CVE-2024-42365

7.4

AMI/dialplan (Originate)

2024-08-08

18.24.2/20.9.2/21.4.2

Originate写权限足以执行System()代码

38

GHSA-qqxj-v78h-hrf9 / CVE-2024-35190

5.8

res_pjsip_endpoint_identifier_ip

2024-05-17

18.23.1/20.8.1/21.3.1

错误匹配所有未授权SIP请求(回归缺陷)

39

GHSA-98rc-4j27-74hh / CVE-2023-37457

n.a.

func_pjsip (PJSIP_HEADER)

2023-12-14

18.20.1/20.5.1/21.0.1

update操作可覆盖内存或致崩溃

40

GHSA-5743-x3p5-3rg7

n.a.

res_pjsip (日志)

2023-12-14

21.0.1/18.20.1/20.5.1/18.9-cert6

PJSIP日志可被注入伪造日志条目

41

GHSA-hxj9-xwr8-w8pq / CVE-2023-49786

7.5

res_rtp_asterisk / DTLS

2023-12-14

18.20.1/20.5.1/21.0.1

DTLS Hello包致通话建立期间DoS

42

GHSA-8857-hfmw-vg8f / CVE-2023-49294

4.9

AMI (manager)

2023-12-14

18.9-cert6/18.20.1/20.5.1/21.0.1

AMI GetConfig路径遍历读取外部文件

43

GHSA-h382-r257-mcc7

严重

9.1

GitHub Actions CI/CD流水线

2023-10-25

已在构建流程中修复(非发行版本)

供应链投毒式流水线执行(PPE)远程命令执行

44

GHSA-4xjp-22g4-9fxm / CVE-2022-23537

6.5

pjproject (STUN)

2023-07-07

16.30.1/18.18.1/19.8.1/20.3.1

STUN消息解码堆缓冲区溢出

45

AST-2022-009 / CVE-2022-42706

Minor

n.a.

AMI GetConfig

2022-12-01

16.29.1/18.15.1/19.7.1/20.0.1

config权限用户可绕过live_dangerously读取外部文件

46

AST-2022-008 / CVE-2022-42705

Minor

n.a.

res_pjsip_pubsub

2022-12-01

同上

释放后使用致远程认证用户崩溃DoS

47

AST-2022-007 / CVE-2022-37325

Moderate

n.a.

chan_ooh323 (H.323)

2022-11-30

同上

零长度号码字段致栈下溢崩溃(未认证远程DoS)

48

AST-2022-006 / CVE-2022-21723

Minor

n.a.

pjproject (multipart)

2022-03-04

16.24.1/18.10.1/19.2.1

畸形multipart消息越界内存访问

49

AST-2022-005 / CVE-2022-23608

Major

n.a.

pjproject (SIP dialog set)

2022-03-04

同上

UAC角色下释放dialog set后使用致DoS

50

AST-2022-004 / CVE-2021-37706

Major

n.a.

pjproject (STUN)

2022-03-04

同上

STUN头长度整数下溢可致任意代码执行

51

AST-2022-003 / CVE-2022-26651

Low

n.a.

func_odbc

2022-04-14

16.25.2/18.11.2/19.3.2

反斜杠转义缺陷致潜在SQL注入

52

AST-2022-002 / CVE-2022-26499

Major

n.a.

res_stir_shaken

2022-04-14

同上

Identity头触发SSRF任意外发请求

53

AST-2022-001 / CVE-2022-26498

Major

n.a.

res_stir_shaken

2022-04-14

同上

强制下载超大文件致资源耗尽DoS

54

AST-2021-009 / CVE-2021-32686

Major

n.a.

pjproject/PJSIP (TLS)

2021-07-06

13.38.3/16.19.1/17.9.4/18.5.1

TLS握手中销毁SSL socket致崩溃(已知利用)

55

AST-2021-008 / CVE-2021-32558

Major

n.a.

chan_iax2

2021-07-06

同上

不支持的媒体格式包致IAX2驱动崩溃

56

AST-2021-007 / CVE-2021-31878

Moderate

n.a.

chan_pjsip/res_pjsip

2021-07-06

16.19.1/18.5.1

无SDP的re-INVITE致PJSIP驱动崩溃

57

AST-2021-006 / CVE-2019-15297

Minor

n.a.

res_pjsip (T.38)

2021-03-04

16.16.2/17.9.3/18.2.2

端口为零的T.38协商致崩溃(历史问题复发)

58

AST-2021-005 / CVE-2021-26906

Moderate

n.a.

chan_pjsip/res_pjsip

2021-02-08

13.38.2/16.16.1/17.9.2/18.2.1

PJSIP驱动远程未认证崩溃

59

AST-2021-004 / CVE-2021-26713

Moderate

n.a.

res_pjsip (hold/unhold)

2021-02-19

16.16.1/17.9.2/18.2.1

多次hold/unhold请求触发符号比较缺陷崩溃

60

AST-2021-003 / CVE-2021-26712

Moderate

n.a.

res_pjsip/SRTP

2021-02-18

13.38.2/16.16.1/17.9.2/18.2.1

未认证攻击者可提前终止SRTP通话

61

AST-2021-002 / CVE-2021-26717

Minor

n.a.

res_pjsip (T.38)

2021-02-05

16.16.1/17.9.2/18.2.1

T.38重新协商中畸形响应致崩溃

62

AST-2021-001 / CVE-2020-35776

Moderate

n.a.

res_pjsip_diversion

2021-01-04

13.38.2/16.16.1/17.9.2/18.2.1

拨打恶意号码触发res_pjsip_diversion崩溃

1.2 补丁状态总结

Asterisk 当前维护 22.x LTS(2024年10月发布,支持至2028年)与 23.x Standard 两条主力分支,21.x 仅接收安全修复,18.x 已于 2025-10-20 停止维护(Asterisk 版本文档)。最新一批(2026-06-25 披露)已在 20.20.1 / 21.12.3 / 22.10.1 / 23.4.1 及认证版 20.7-cert11 / 22.8-cert3 中修复。目前无任何漏洞处于"已披露无修复"状态,唯一例外是编号 GHSA-h382-r257-mcc7 的严重级 CI/CD 供应链投毒漏洞,该问题通过修复构建流水线而非发布新版本解决。仍运行 18.x 的部署应尽快迁移至受支持分支。值得注意的是,Asterisk 大量高危漏洞源自其内嵌的 pjproject 组件(见第三部分),凸显了该底层库对整个 Asterisk 生态的杠杆效应。

全球多家企业IPPBX和UC产品使用了Asterisk,因此相关商业IPPBX厂家需要尽快升级Asterisk版本,为用户提交补丁文件。


第二部分:PJSIP(pjproject)

项目定位: 由 Teluu 维护的开源 SIP/媒体协议栈,被 Asterisk(chan_pjsip/res_pjsip)、多家商用 SBC/软电话厂商广泛内嵌 数据来源:GitHub 安全公告 API(49条官方公告)+ NVD 交叉核实(额外 7 条 pjproject 库级 CVE + 12 条 Asterisk 驱动层 CVE)

1.1 官方安全公告(pjproject 库本体,49 条,节选高危/严重及近期条目)

#

GHSA/CVE

严重程度

CVSS

受影响组件

披露日期

修复版本

概要

1

GHSA-382p-87mh-r3q8

7.4

TLS传输 (OpenSSL/GnuTLS)

2026-07-17

尚无发布版本(master分支已修复)

证书SAN嵌入NUL字节绕过主机名验证,可致服务器伪装/MITM

2

GHSA-6p2p-5wf8-h5hr

n.a.

AVI文件解析器

2026-07-13

尚无发布版本(修复中)

AVI视频帧解析堆缓冲区溢出/越界写

3

GHSA-9c8q-h38q-p85j / CVE-2026-57166

n.a.

Telnet CLI前端

2026-06-17

尚无发布版本

命令行反馈渲染预认证栈溢出

4

GHSA-rpq9-9fx7-95xw / CVE-2026-57165

n.a.

Telnet CLI历史记录

2026-06-17

尚无发布版本

历史记录重绘栈缓冲区溢出

5

GHSA-59fr-724j-6fjv / CVE-2026-57164

n.a.

PJLIB-UTIL HTTP客户端

2026-06-17

尚无发布版本

Content-Length计算错误致HTTP响应缓冲区不足溢出

6

GHSA-jm2j-6rg6-qvwx / CVE-2026-57163

n.a.

GnuTLS后端证书解析

2026-06-17

尚无发布版本

证书SAN解析栈缓冲区溢出(握手期间,认证前)

7

GHSA-m9g3-jcj8-qjfm / CVE-2026-57162

n.a.

SRTP/SDES媒体传输

2026-06-17

尚无发布版本

a=crypto属性过多致固定数组越界溢出(INVITE认证前可达)

8

GHSA-xc62-j9h2-mp84 / CVE-2026-57161

n.a.

PJSUA/PJSUA2账户注册

2026-06-17

尚无发布版本

REGISTER响应Service-Route头过多致栈溢出

9

GHSA-277r-3q2j-mxcw / CVE-2026-57160

n.a.

SIP消息序列化

2026-06-17

尚无发布版本

数组类头序列化差一错误缓冲区溢出

10

GHSA-rfwg-w9gq-9mw2 / CVE-2026-57159

n.a.

SDP协商器

2026-06-17

尚无发布版本

远程有效负载类型映射维护越界读写

11

GHSA-x2fv-6j6c-pxmx / CVE-2026-42225

5.9

GnuTLS证书校验

2026-04-21

2.17

verify_peer为false时静默跳过证书链校验

12

GHSA-f33g-8hjq-62xr / CVE-2026-41416

7.5

媒体流(ptime处理)

2026-04-15

2.17

非对称ptime整数溢出致DoS

13

GHSA-935m-fmf5-j4pm / CVE-2026-41415

中(GHSA)/严重(NVD 9.1)

9.1

SIP multipart解析器

2026-04-15

2.17

CID URI长度下溢致越界访问/DoS

14

GHSA-j59p-4xrr-fp8g / CVE-2026-40614

8.8

Opus编解码器

2026-04-14

2.17

Opus解码堆缓冲区溢出致内存损坏

15

GHSA-2wcg-w3c4-48r7 / CVE-2026-40892

低(GHSA)/严重(NVD 9.8)

9.8

SIP认证摘要计算

2026-04-14

2.17

pjsip_auth_create_digest2()栈缓冲区溢出

16

GHSA-pqrm-53pc-wx28 / CVE-2026-34235

中(GHSA)/严重(NVD 9.1)

9.1

VPX(VP8/VP9)视频解包器

2026-03-30

2.17

视频负载堆越界读

17

GHSA-x5pq-qrp4-fmrj / CVE-2026-33069

7.5

SIP multipart解析器

2026-03-17

2.17

multipart解析越界读

18

GHSA-jr2p-p2w4-rr9q / CVE-2026-32945

9.8

DNS解析器

2026-03-17

2.17

畸形DNS响应致堆缓冲区溢出(内存损坏)

19

GHSA-g88q-c2hm-q7p7 / CVE-2026-32942

8.1

ICE会话

2026-03-10

2.17

ICE会话释放后使用竞争条件

20

GHSA-8fj4-fv9f-hjpc / CVE-2026-28799

7.5

PJSIP presence订阅

2026-03-05

2.17

presence订阅终止处理释放后使用致崩溃

21

GHSA-pqww-jrxr-457f / CVE-2026-29068

严重(GHSA)

7.5

pjmedia-codec RTP负载解析

2026-03-05

2.17

RTP负载解析栈缓冲区溢出

22

GHSA-x2hc-6969-g8v6 / CVE-2026-26967

5.3

H.264解包器

2026-02-16

2.17

视频负载重组堆缓冲区溢出

23

GHSA-j29p-pvh2-pvqp / CVE-2026-25994

9.8

ICE(STUN用户名处理)

2026-02-11

2.17

长用户名致缓冲区溢出内存损坏

24

GHSA-w5vr-39x7-h8g5 / CVE-2025-65102

n.a.

Opus PLC(丢包补偿)

2025-11-20

2.16

Opus丢包补偿路径缓冲区溢出

25

GHSA-f76w-fh7c-pc66 / CVE-2023-38703

9.8

SRTP媒体传输

2023-10-06

2.14

SRTP媒体传输释放后使用,可能致内存损坏

26

GHSA-q9cp-8wcq-7pfr / CVE-2023-27585

严重(GHSA)/7.5(NVD)

7.5

DNS解析器

2023-03-14

2.13.1

DNS包解析堆缓冲区溢出

27

GHSA-wx5m-cj97-4wwg / CVE-2022-39269

严重

9.1

媒体传输(SRTP/RTP协商)

2022-10-06

2.13+

媒体传输可能从安全SRTP降级为非加密RTP

28

GHSA-26j7-ww69-c4qj / CVE-2022-31031

严重

9.8

STUN客户端消息解析

2022-06-07

2.13+

STUN客户端消息解析栈缓冲区溢出

29

GHSA-p6g5-v97c-w5q4 / CVE-2022-24793

严重

7.5

DNS包解析器

2022-04-06

2.12.1+

DNS包解析堆缓冲区溢出

30

GHSA-f5qg-pqcg-765m / CVE-2022-24764

严重

7.5

SDP序列化

2022-03-22

2.12.1+

SDP打印至缓冲区栈溢出

(另有 19 条 2021–2022 年中低危漏洞,涵盖 pjlib 锁机制、RTCP XR/BYE 解析、STUN 整数下溢、WAV/XML 解析器、TLS 连接复用等,均已在对应版本修复)

详见 pjsip/pjproject 安全公告全列表

2.2 补丁状态总结

当前最新稳定版为 PJSIP 2.17(2026-04-22 发布),覆盖 2026 年 4 月之前披露的全部漏洞。但截至本报告编制时,有 10 条 2026 年 6-7 月新披露的漏洞(CVE-2026-57159 至 -57166 批次,AVI 解析器堆溢出,以及 TLS 证书 NUL 字节绕过)尚无正式发布版本,仅有 master 分支的修复提交——这意味着即便是完全更新到 2.17 的部署,当前仍暴露于这些已知漏洞,需要手动合入相应提交或等待下一个正式版本。鉴于 PJSIP 被 Asterisk、大量商用 SBC 及软电话厂商内嵌复用,这一"已披露未发版"窗口期的行业级影响需要重点关注。此外,Asterisk 自身还存在约 19 条针对其 res_pjsip/chan_pjsip 驱动层(区别于 pjproject 库本体)的历史 CVE,已在相应 Asterisk 版本中修复。


第三部分:reSIProcate

项目定位: 老牌开源 SIP 协议栈及 repro SIP 代理,历史悠久但市场份额已让位于 Kamailio/OpenSIPS 数据来源: NVD CVE API 关键词检索 + GitHub 安全公告(返回为空)

3.1 漏洞清单总览

reSIProcate 未使用 GitHub 官方安全公告机制,全部披露通过 MITRE 分配的 CVE 完成。

#

CVE

严重程度

CVSS

受影响组件

披露日期

修复版本

概要

1

CVE-2018-12584

严重

9.8

resip 协议栈 ConnectionBase (TLS)

2018-07-16

commit 2cb2911

TLS处理堆溢出,可能致远程代码执行

2

CVE-2017-9454

7.5

内嵌 ares DNS解析器

2017-08-18

1.12.0

DNS解析器漏洞

3

CVE-2017-11521

7.5

resip 协议栈 SDP解析器

2017-07-22

PR #88

SDP解析漏洞

4

CVE-2008-3210

中(v2 5.0)

n.a.

DNS stub / repro代理

2008-07-18

1.3.3

DNS/代理相关漏洞

5

CVE-2008-3199

高(v2 7.8)

n.a.

resip 协议栈

2008-07-17

1.3.4

协议栈层漏洞(细节未公开)

3.2 补丁状态总结

reSIProcate 项目目前仍积极维护(最近一次代码推送为 2026-07-20),最新版本为 1.14.0(2026-06-18 发布),该版本本身包含专门的安全加固内容。历史上全部 5 条 CVE(2008–2018 年)均已在对应发布版本中修复,目前无已知未修复漏洞。相较其他项目,reSIProcate 的漏洞披露数量最少,一方面反映其市场部署规模相对较小、暴露面有限,另一方面也说明其缺乏系统性的第三方安全审计,实际风险敞口可能被低估。


第四部分:Jitsi

项目定位: 开源 WebRTC 视频会议套件,涵盖 jitsi-meet(前端)、jicofo(会议焦点)、jitsi-videobridge(媒体转发)、lib-jitsi-meet(客户端库)、jigasi(SIP网关) 数据来源: 各组件 GitHub 安全公告 API + 官方 jitsi/security-advisories (JSA) 库 + NVD/OpenCVE/INCIBE

4.1 漏洞清单总览(16 条)

#

标识

组件

严重程度

披露日期

修复版本

概要

1

CVE-2025-64754

jitsi-meet

2025

已修复

OAuth流程DOM重定向漏洞

2

CVE-2024-44081

jitsi-meet

2024

已修复

视频流致IP地址暴露

3

CVE-2024-44080

jitsi-meet

2024

已修复

GIF共享致IP地址暴露

4

CVE-2024-33530

jitsi-meet

2024

已修复

候候室(lobby)密码信息泄露

5

(未编号JSA)

jitsi-meet

已修复

投票功能可被操纵伪造结果

6

(未编号JSA)

jitsi-meet

已修复

端到端加密(E2EE)提示信息可能误导用户

7

CVE-2021-39215

jitsi-meet

2021

已修复

JWT认证绕过

8

CVE-2021-39205

jitsi-meet

2021

已修复

DOM型XSS

9

CVE-2021-33506

jitsi-meet

2021

已修复

会议主持/审核权限绕过

10

JSA-2025-0001

jicofo

2025

已修复

XML解析导致的DoS

11

JSA-2023-0002

jicofo

2023

已修复

XML解析导致的DoS

12

JSA-2022-0002

jicofo

2022

已修复

XML解析导致的DoS

13

CVE-2021-44228 (Log4Shell)

jitsi-videobridge

严重

2021

已修复

Log4j远程代码执行(供应链漏洞)

14

JSA-2023-0001

jitsi-videobridge

2023

已修复

可伪造信令消息

15

CVE-2021-44228 (Log4Shell)

jigasi

严重

2021

已修复

Log4j远程代码执行(供应链漏洞)

16

JSA-2022-0003

jigasi

2022

已修复

XMPP stanza导致的DoS

(另1条)

lib-jitsi-meet

已修复

E2EE解密"失败开放"(fail-open)设计缺陷

注:Jicofo 的多条 JSA 编号漏洞未在 GitHub Security Advisories API 中登记(API 返回为空),系从 Jitsi 官方 security-advisories 仓库 获取。此外还有若干发生在 jitsi-meet-electron、docker-jitsi-meet 等周边仓库的 CVE(如 CVE-2020-25019、CVE-2020-27162、CVE-2020-11878)超出本次五个核心组件的范围,未纳入上表。

4.2 补丁状态总结

Jitsi 全部 16 条已披露漏洞均已修复,当前建议的最低安全版本为:jitsi-meet 2.0.10532+、jicofo 1.0-1133+、jitsi-videobridge 2.3.38+、jigasi 1.1-273+。其中最严重的两条是 2021 年底波及 jitsi-videobridge 与 jigasi 的 **Log4Shell(CVE-2021-44228)**供应链漏洞,反映出 Java 生态第三方依赖管理的通病。需要注意的是,GitHub 官方对多数 Jitsi CVE 未提供 CVSS 评分,本报告中的数值评分主要来自 OpenCVE/INCIBE/ENISA 等第三方聚合源。


第五部分:OpenSIPS

项目定位: 高性能开源 SIP 服务器/路由引擎,广泛用于运营商级 SBC、路由与信令代理场景 数据来源:GitHub 安全公告 API + NVD + OpenCVE

5.1 漏洞清单总览(26 条,按披露日期降序)

#

标识

严重程度

CVSS

受影响组件

披露日期

修复版本

概要

1

CVE-2026-36670

8.8

控制面板 alias_management模块

2026-06-15

opensips-cp 9.3.3

table参数时间盲注SQL注入

2

GHSA-fm55-3527-jjf5

7.5

proto_hep (HEP3)

2026-05-21

3.6.6/4.0.0-rc1

HEP3缺失负载块致空指针崩溃

3

GHSA-wx5r-3wpg-p8mc

7.5

proto_hep (HEP3)

2026-05-21

同上

零长度分块致worker无限循环DoS

4

GHSA-3qr5-cgpj-hxhx

8.2

imc模块

2026-05-21

同上

#list命令固定缓冲区越界写崩溃

5

GHSA-rh36-mhpv-cx2r / CVE-2026-46334

8.7

SDP解析器+dialog/qos模块

2026-05-21

同上

SDP带宽行解析错误致克隆状态崩溃

6

GHSA-gx83-2gh8-7v56 / CVE-2026-45809

8.7

presence模块

2026-05-21

同上

超长watcher URI致栈缓冲区溢出崩溃

7

GHSA-v7h4-fwrc-c66v / CVE-2026-45537

严重

9.1

核心 construct_uri()

2026-05-21

同上

URI拼接固定全局缓冲区无边界检查溢出

8

GHSA-37wc-5j8j-95x3 / CVE-2026-45538

严重

9.8

sipmsgops模块 sip_to_json()

2026-05-21

同上

头名称拷贝至固定栈缓冲区溢出,可能致RCE

9

GHSA-jv35-555v-54jh / CVE-2026-45103

7.5

核心TCP传输层

2026-05-21

同上

Content-Length整数溢出致SIP消息走私

10

GHSA-h3ww-hchh-x2g9 / CVE-2026-45084

8.7

presence模块 handle_publish()

2026-05-21

4.0.0-rc1(3.6分支修复状态需核实)

PUBLISH消息触发未初始化状态解引用崩溃

11

GHSA-35fr-6rv9-vp68 / CVE-2026-45100

严重

9.1

核心 {s.b64encode}转换

2026-05-21

3.4.x/3.6.6/4.0.0-rc1

base64编码输出扩展未校验致缓冲区溢出

12

GHSA-chxf-9368-fqcp / CVE-2026-45705

5.3

核心多部分体解析器

2026-05-21

3.6.6/4.0.0-rc1

分界符附近越界读

13

GHSA-3gfr-36cv-g4fc

6.3

imc模块

2026-05-21

同上

未截断的snprintf返回值致越界读,可发送超长伪造回复

14

CVE-2026-25554

8.3

auth_jwt模块

2026-02-25

3.6.4

JWT认证前SQL拼接,可绕过认证冒充任意用户

15

GHSA-pfm5-6vhv-3ff3 / CVE-2023-28099

5.9

dispatcher模块 ds_is_in_list()

2023-03-15

3.1.9/3.2.6

无效IP地址致栈随机地址解引用崩溃

16

GHSA-c6j5-f4h4-2xrq / CVE-2023-28097

7.5

核心Content-Length解析器

2023-03-15

3.1.9/3.2.6

大Content-Length+畸形URI致段错误

17

GHSA-jrqg-vppj-hr2h / CVE-2023-28098

5.9

核心摘要认证解析器

2023-03-15

3.1.7/3.2.4

Authorization头缓冲区越界读

18

GHSA-2mg2-g46r-j4qr / CVE-2023-28096

4.5

MI接口(cJSON)

2023-03-15

3.1.8/3.2.5

畸形JSON-RPC重复发送致内存泄露

19

GHSA-3ghx-j39m-cw4f / CVE-2023-27596

7.5

sipmsgops模块

2023-03-15

3.1.8/3.2.5

畸形SDP体多次发送致崩溃

20

GHSA-7pf3-24qg-8v9h / CVE-2023-28095

7.5

核心 msg_translator.c

2023-03-15

3.1.7/3.2.4

模糊测试发现的潜在崩溃点(实际可利用性存疑)

21

GHSA-358f-935m-7p9c / CVE-2023-27597

7.5

核心 rewrite_ruri()

2023-03-15

3.1.8/3.2.5

畸形SIP消息致段错误

22

GHSA-wxfg-3gwh-rhvx / CVE-2023-27598

7.5

核心Via头解析

2023-03-15

3.1.7/3.2.4

畸形Via头致未初始化字符串传参崩溃

23

GHSA-qvj2-vqrg-f5jx / CVE-2023-27599

7.5

核心 anchor_lump()

2023-03-15

3.1.7/3.2.4

畸形To头触发abort()

24

GHSA-67w7-g4j8-3wcx / CVE-2023-27600

7.5

sipmsgops模块

2023-03-15

3.1.7/3.2.4

SDP体无终止换行符致崩溃

25

GHSA-xj5x-g52f-548h / CVE-2023-27601

7.5

sipmsgops模块

2023-03-15

3.1.7/3.2.4

与上条相同缺陷的独立发现

26

CVE-2013-3722

n.a.

n.a.

核心 lookup.c

2020-02-17

1.10

无限循环致DoS(影响已停止维护分支)

5.2 补丁状态总结

OpenSIPS 当前支持 4.0.03.6.7 LTS 两条分支(OpenSIPS 下载页)。2026 年 5 月的安全发版(3.6.6 / 4.0.0-rc1)一次性修复了 13 条公告,包含两条严重级缓冲区溢出(CVE-2026-45537、CVE-2026-45538)。需要重点关注:CVE-2026-45084(presence模块崩溃)的官方公告元数据仅标注 4.0 分支已修复,3.6 LTS 分支是否已回补需运维人员自行核实;CVE-2026-25554(JWT SQL注入)已在 3.6.4 修复,仍运行 3.1–3.6.3 且启用 db_mode 的部署处于未修复状态。2023 年 Enable Security 审计发现的 11 条漏洞已全部在 3.1.7-3.1.9/3.2.4-3.2.6 系列修复,但该系列现已停止维护。


第六部分:Kamailio

项目定位: 高性能开源 SIP 服务器/路由引擎,OpenSIPS 的主要竞争对手,常用于大规模信令路由与负载均衡场景 数据来源:GitHub 安全公告 API + NVD API(15条历史CVE)

6.1 漏洞清单总览(15 条)

#

标识

严重程度

CVSS

受影响组件

披露日期

修复版本

概要

1

GHSA-2wj4-f825-2h2f / CVE-2026-39863

7.5

核心 TCP/TLS数据处理

2026-04-07/08

6.1.1/6.0.6/5.8.8

TCP/TLS越界访问,远程崩溃DoS

2

GHSA-6m86-m342-g48m / CVE-2026-39864

4.4/4.9

auth模块

2026-04-07/08

6.0.5/5.8.7

越界读致进程崩溃

3

CVE-2025-12204

中(NVD7.8)

7.8

配置文件处理器 rve_destroy

2025-10-27

厂商未回应,存在性存疑,无发布修复

堆缓冲区溢出(需本地配置操纵)

4

CVE-2025-12205

中(NVD7.8)

7.8

配置文件处理器 sr_push_yy_state

2025-10-27

同上,无发布修复

释放后使用(需本地配置操纵)

5

CVE-2025-12206

中(NVD5.5)

5.5

核心 rve_is_constant

2025-10-27

同上,无发布修复

空指针解引用

6

CVE-2025-12207

中(NVD5.5)

5.5

语法规则处理器 yyerror_at

2025-10-27

同上,无发布修复

空指针解引用

7

CVE-2020-27507

严重

9.8

INVITE请求处理

2023-03-15

5.5.0

重复字段+超长tag致缓冲区溢出崩溃

8

CVE-2020-28361

5.4

textops模块 remove_hf

2020-11-18

5.4.0

空白字符绕过头移除保护,致计费中断(营收损失风险)

9

CVE-2018-16657

严重

9.8

核心 Via头处理

2018-09-07

5.0.7/5.1.4

畸形Via头致段错误,潜在RCE

10

CVE-2018-14767

严重

9.8

核心 To头处理

2018-07-31

5.0.7/5.1.4

重复空tag的To头致段错误,潜在RCE

11

CVE-2018-8828

严重

9.8

tmx模块

2018-03-20

4.4.7/5.0.6/5.1.2

畸形REGISTER致堆溢出(差一错误)

12

CVE-2015-1590

7.8

kamcmd工具/默认配置

2017-09-07

4.3.0

可预测临时路径致本地权限问题

13

CVE-2013-7426

严重

9.8

不安全临时文件

2017-08-29

n.a.

/tmp/kamailio_fifo不安全临时文件

14

CVE-2015-1591

7.8

构建/进程默认配置

2017-06-27

4.2.0-2

不安全临时文件默认值致本地提权

15

CVE-2016-2385

严重

9.8

SEAS模块 encode_msg()

2016-04-11

4.3.5

堆缓冲区溢出,可能致内存损坏/RCE

6.2 补丁状态总结

Kamailio 目前支持 6.1.x6.0.x 两条最新分支(当前版本 6.1.3 / 6.0.7),5.8.x 为最后维护版本(5.8.8)(Kamailio 官方安全页)。2026 年 4 月披露的两条核心/认证模块漏洞已在对应分支全部修复。需重点关注:2025 年 10 月披露的 4 条本地配置类 CVE(CVE-2025-12204 至 -12207)目前厂商未回应,无正式发布修复,但这些漏洞均要求攻击者具备本地配置文件操纵能力,实际远程可利用性较低。历史上多条严重级远程漏洞(2016–2020 年)均已在相应版本中修复,运行当前受支持分支的部署已对所有已确认可远程利用的漏洞完成修补。


第七部分:Yeti Switch

项目定位: Class 4 SIP 中转软交换 + 实时计费 + 智能路由平台,基于 SEMS 媒体服务器核心构建,常用于批发话务/中转运营商场景 数据来源:GitHub 安全公告 API、OSV.dev、NVD 关键词检索

7.1 核心发现:无正式安全漏洞披露记录

经系统性检索 GitHub 安全公告、GitHub Advisory Database、OSV.dev 与 NVD,未发现任何正式发布的 Yeti Switch 安全公告(GHSA)或 CVE。该项目主仓库为 yeti-switch/yeti-web(Ruby on Rails 管理界面/计费逻辑)、yeti-switch/sems-yeti(C++ 信令/RTP处理模块)及 yeti-switch/sems(SEMS 媒体核心分支),三者的安全公告接口均返回空数组,且均无 SECURITY.md 或协同披露政策(对 raw GitHub 内容检查返回 404)。

需特别说明:网络检索中出现的"Yeti"相关 CVE(如 CVE-2024-46507/46508/45412 属于 yeti-platform 威胁情报工具、CVE-2019-19732 系列属于 YetiShare 文件托管脚本、CVE-2021-4092 等属于 YetiForce CRM)均与本 VoIP 软交换平台无关,属同名不同源项目,已排除在本报告之外。

7.2 维护状态与风险评估

尽管缺乏正式安全披露机制,该项目代码维护活跃度较高yeti-web 组件近一个月内连续发布多个版本(最新 1.15.38,2026-07-18),sems-yetisems 核心也保持定期提交。但对于采用该平台的运营商而言,这意味着:

  • 无法通过 CVE/GHSA 情报源获知安全问题,任何安全修复都可能以"常规缺陷修复"的形式静默混入高频发版中,难以识别与追踪;
  • • 建议采用 Yeti Switch 的运营商建立内部代码变更审计机制,密切跟踪上游 commit 记录中的安全相关关键词(如 overflow、injection、auth bypass 等),而非依赖被动的漏洞情报订阅;
  • • 相较 Kamailio、OpenSIPS、Asterisk 等具备成熟安全响应流程的项目,Yeti Switch 在安全治理成熟度维度处于明显劣势,这是评估其作为核心网络基础设施选型时应纳入的重要风险因子。

第八部分:跨项目对比与竞争格局洞察

8.1 综合对比表

项目

类别

已披露漏洞数

严重(Critical)漏洞数

治理成熟度

当前是否有"已披露未修复"缺口

2026年新增漏洞占比

Asterisk

IP-PBX引擎

62

1

高(GHSA + 官方AST公告双轨)

无(CI/CD类除外)

39%(24/62)

PJSIP

SIP/媒体协议栈

~68

多条(GHSA标注不一)

高(GHSA规范)

有,10条

34%(约23/68)

reSIProcate

SIP协议栈

5

1

低(无GHSA,依赖NVD)

0%

Jitsi

WebRTC会议套件

16

2(Log4Shell)

高(多仓库+专属JSA公告库)

6%(1/16)

OpenSIPS

SIP服务器/路由

26

2

高(GHSA规范)

部分(1条待核实)

50%(13/26)

Kamailio

SIP服务器/路由

15

5

高(GHSA+官方安全页)

部分(4条厂商未回应)

13%(2/15)

Yeti Switch

Class4软交换+计费

0(结构性缺失)

n.a.

极低(无披露机制)

结构性无法评估

n.a.

8.2 行业级洞察

  1. 1. PJSIP 的"地基风险"值得重点关注。 作为 Asterisk 官方内嵌协议栈,PJSIP 的漏洞会直接以 Asterisk 安全公告的形式二次出现(如本报告 Asterisk 部分第21-24、44、48-50条均源自 pjproject)。这种依赖关系意味着任何基于 PJSIP 构建产品或服务的厂商,其实际漏洞暴露面比自身代码库更大,且修复节奏受上游发版周期制约——当前 10 条 PJSIP 漏洞尚无发布版本,是全行业最紧迫的"供应链等待窗口"。
  2. 2. 2026 年是安全审计密集年。 Asterisk(24条)、OpenSIPS(13条)、PJSIP(约23条)均在2026年上半年经历大批量披露,且披露方式高度相似(同一批次、相近时间、集中在信令解析/媒体协商模块),提示可能存在协同的第三方安全审计或自动化模糊测试(fuzzing)项目正在系统性扫描主流开源VoIP代码库。这对于依赖这些引擎的商用厂商(含二次开发/OEM)而言,意味着需要建立比历史更高频的补丁跟踪节奏。
  3. 3. 治理成熟度是选型的隐性但关键的维度。 具备规范 GHSA 流程 + CVSS 评分 + 明确修复版本映射的项目(Asterisk、Kamailio、OpenSIPS、Jitsi、FreeSWITCH)能让采购方/运营商建立可自动化的补丁合规流程;而 reSIProcate 依赖松散的 NVD 披露、Yeti Switch 完全没有披露机制,这类项目即便代码质量本身不差,也会显著增加下游企业的安全运营(SecOps)成本与合规风险,在面向企业级/合规敏感客户(金融、政务)的渠道推广中是重要的差异化劣势点。
  4. 4. "厂商未回应"类漏洞是长尾风险。 Kamailio 的 4 条 2025 年配置类 CVE 长期处于厂商无回应状态,这类问题即便利用门槛较高(通常需本地配置操纵权限),仍会在合规审计、渗透测试报告中被标记为"未修复",对以 Kamailio 为核心的商用衍生产品的安全评级造成持续性负面影响。

第九部分:总体结论与建议

综合七个项目、约 220 条漏洞记录来看,开源 VoIP/IP-PBX/RTC 生态在 2026 年经历了显著的安全审计强度提升,尤其是信令解析、媒体协商(SDP/RTP/SRTP/ICE)与嵌入式协议栈(PJSIP、libesl、cJSON)成为高频漏洞聚集区。对 VoIP 行业市场分析与产品选型建议:

  1. 1. 将"上游依赖漏洞的处理时延"纳入厂商安全评级体系——尤其关注基于 PJSIP、cJSON 等公共库构建产品的厂商,能否在上游发版前主动合入安全补丁。
  2. 2. 将治理成熟度(是否有GHSA/CVE/官方安全公告流程)作为供应商尽职调查的量化指标,Yeti Switch 类无正式披露机制的项目应要求厂商提供额外的内部安全测试证明。
  3. 3. 建立跨项目的月度 CVE/GHSA 监控看板,鉴于 2026 年批量披露的规律性,建议将监控频率从传统的季度提升至月度甚至周度。
  4. 4. 对采购/渠道决策,可将本报告中的"当前是否有已披露未修复缺口"一列作为短期采购风险排除清单的直接依据(当前需重点规避裸露 PJSIP master-only 修复窗口期与 Kamailio 未回应 CVE 的风险声明缺失场景)。
本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2026-07-29,如有侵权请联系 cloudcommunity@tencent.com 删除
目录
  • 全球主流开源VoIP/IP-PBX/实时通信项目安全漏洞综合分析报告-2026
    • 报告概览
    • 第一部分:Asterisk
      • 1.1 漏洞清单总览(合计 62 条,节选关键字段;按披露日期降序)
      • 1.2 补丁状态总结
    • 第二部分:PJSIP(pjproject)
      • 1.1 官方安全公告(pjproject 库本体,49 条,节选高危/严重及近期条目)
      • 2.2 补丁状态总结
    • 第三部分:reSIProcate
      • 3.1 漏洞清单总览
      • 3.2 补丁状态总结
    • 第四部分:Jitsi
      • 4.1 漏洞清单总览(16 条)
      • 4.2 补丁状态总结
    • 第五部分:OpenSIPS
      • 5.1 漏洞清单总览(26 条,按披露日期降序)
      • 5.2 补丁状态总结
    • 第六部分:Kamailio
      • 6.1 漏洞清单总览(15 条)
      • 6.2 补丁状态总结
    • 第七部分:Yeti Switch
      • 7.1 核心发现:无正式安全漏洞披露记录
      • 7.2 维护状态与风险评估
    • 第八部分:跨项目对比与竞争格局洞察
      • 8.1 综合对比表
      • 8.2 行业级洞察
    • 第九部分:总体结论与建议
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档