Η Cisco εξέδωσε μια συμβουλευτική προειδοποίηση ασφαλείας για πολλαπλές ευπάθειες στα μοντέλα Desk Phone 9800 Series, IP Phone 7800 και 8800 Series, καθώς και Video Phone 8875 που εκτελούν το λογισμικό Cisco Session Initiation Protocol (SIP).
Δείτε επίσης: Ευπάθεια του Cisco SNMP χρησιμοποιείται για εγκατάσταση Linux rootkits

Η συμβουλευτική, που δημοσιεύτηκε στις 15 Οκτωβρίου 2025, περιγράφει λεπτομερώς τους κινδύνους που θα μπορούσαν να επιτρέψουν σε μη εξουσιοδοτημένους απομακρυσμένους εισβολείς να ενεργοποιήσουν συνθήκες άρνησης υπηρεσίας (DoS) ή επιθέσεις cross-site scripting (XSS) μέσω του περιβάλλοντος χρήστη ιστού των συσκευών. Αυτά τα ελαττώματα επηρεάζουν τηλέφωνα που είναι εγγεγραμμένα στο Cisco Unified Communications Manager (CUCM) με ενεργοποιημένη την Πρόσβαση στο Web, μια λειτουργία απενεργοποιημένη από προεπιλογή για την ελαχιστοποίηση της έκθεσης.
Η κύρια ανησυχία είναι το CVE-2025-20350, ένα σφάλμα υπερχείλισης buffer υψηλής σοβαρότητας με βαθμολογία CVSS 3.1 7,5. Αυτό το κενό ασφαλείας προκύπτει όταν οι επηρεαζόμενες συσκευές επεξεργάζονται πακέτα HTTP που έχουν δημιουργηθεί, προκαλώντας ενδεχομένως την επαναφόρτωση του τηλεφώνου και τη διακοπή των λειτουργιών. Οι εισβολείς δεν χρειάζονται προνόμια και μπορούν να το εκμεταλλευτούν μέσω του δικτύου με χαμηλή πολυπλοκότητα, οδηγώντας σε προσωρινή μη διαθεσιμότητα υπηρεσιών επικοινωνίας.
Δείτε ακόμα: Συντονισμένη επίθεση σε συσκευές Cisco, Fortinet και Palo Alto Networks

Η Cisco το συνδέει αυτό με διάφορα αναγνωριστικά σφάλματος, συμπεριλαμβανομένου του CSCwn51601, τονίζοντας τον αντίκτυπό του στα εταιρικά τηλεφωνικά περιβάλλοντα. Ένα δευτερεύον ζήτημα, το CVE-2025-20351, εισάγει ένα κενό ασφαλείας XSS μεσαίας σοβαρότητας με βαθμολογία CVSS 6,1. Λόγω ανεπαρκούς επικύρωσης εισόδου στο περιβάλλον χρήστη ιστού, οι εισβολείς μπορούν να εισάγουν κακόβουλα σενάρια εξαπατώντας τους χρήστες ώστε να κάνουν κλικ σε δημιουργημένους συνδέσμους.
Η επιτυχής εκμετάλλευση θα μπορούσε να κλέψει δεδομένα περιόδου σύνδεσης ή να χειραγωγήσει τη διεπαφή, αν και απαιτεί αλληλεπίδραση χρήστη. Τα σχετικά σφάλματα περιλαμβάνουν το CSCwn51683, το οποίο υπογραμμίζει επίμονες αδυναμίες στον χειρισμό ιστού. Αυτά τα τρωτά σημεία στοχεύουν συγκεκριμένες εκδόσεις λογισμικού Cisco SIP σε όλη την προαναφερθείσα σειρά τηλεφώνων, εξαιρουμένων εκείνων που βρίσκονται στο Multiplatform Firmware, αναφέρει η συμβουλευτική ειδοποίηση.
Η εκμετάλλευση εξαρτάται από την ενεργή πρόσβαση στο Web και την εγγραφή CUCM, συνθήκες που δεν πληρούνται στις τυπικές ρυθμίσεις. Δεν έχουν αναφερθεί δημόσιες εκμεταλλεύσεις ή κακόβουλες χρήσεις, αλλά οι οργανισμοί με ενεργοποιημένες λειτουργίες ιστού αντιμετωπίζουν αυξημένους κινδύνους σε ενοποιημένα δίκτυα επικοινωνιών.
Δείτε επίσης: 48+ Cisco Firewalls ευάλωτα σε ενεργή ευπάθεια zero-day

Η Cisco δεν παρέχει άμεσες λύσεις πέρα από την απενεργοποίηση της Πρόσβασης στο Web μέσω της διαχείρισης CUCM ή του Εργαλείου Μαζικής Διαχείρισης, τα οποία οι διαχειριστές μπορούν να επαληθεύσουν ελέγχοντας την IP του τηλεφώνου σε ένα πρόγραμμα περιήγησης. Οι διορθωμένες εκδόσεις περιλαμβάνουν το Λογισμικό SIP 3.3(1) για το Τηλέφωνο Σταθερού 9800 και το Τηλέφωνο Βίντεο 8875, το 14.3(1)SR2 για το Τηλέφωνο IP 7800/8800 και το 11.0(6)SR7 για το Τηλέφωνο IP 8821.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
