Η Cisco αποκάλυψε κρίσιμες ευπάθειες στο Unified Contact Center Express (CCX) που επιτρέπουν σε μη εξουσιοδοτημένους απομακρυσμένους επιτιθέμενους να εκτελούν κακόβουλο κώδικα και να αποκτούν περισσότερα προνόμια στα ευάλωτα συστήματα.

Οι ευπάθειες επηρεάζουν το Java Remote Method Invocation (RMI) process και τους μηχανισμούς αυθεντικοποίησης, θέτοντας ενδεχομένως σε κίνδυνο ολόκληρες αναπτύξεις κέντρων επικοινωνίας.
Δείτε επίσης: Πολλαπλές ευπάθειες στο Django επιτρέπουν SQL Injection και DoS
Cisco Unified Contact Center Express: Κρίσιμες ευπάθειες
Η κύρια ευπάθεια, CVE-2025-20354, έχει λάβει βαθμολογία CVSS 9.8/10 και επιτρέπει στους επιτιθέμενους να ανεβάζουν αυθαίρετα αρχεία μέσω του Java RMI process χωρίς αυθεντικοποίηση. Η επιτυχής εκμετάλλευση επιτρέπει στους επιτιθέμενους να εκτελούν εντολές με προνόμια root στα επηρεαζόμενα συστήματα.
Η ευπάθεια προκύπτει από ακατάλληλους μηχανισμούς αυθεντικοποίησης στο Cisco Unified CCX, αφήνοντας την υποδομή του κέντρου επικοινωνίας των οργανισμών εκτεθειμένη σε πλήρη παραβίαση. Οι επιτιθέμενοι μπορούν να αξιοποιήσουν αυτή την αδυναμία για επίμονη πρόσβαση, για να κλέψουν ευαίσθητα δεδομένα πελατών ή να αναπτύξουν ransomware σε ολόκληρα δίκτυα κέντρων επικοινωνίας.
Δείτε επίσης: Cisco: Χάκερς εκμεταλλεύονται ευπάθεια των ASA και FTD

Η CVE-2025-20358 είναι, επίσης, μια επικίνδυνη ευπάθεια που επιτρέπει παράκαμψη αυθεντικοποίησης και επηρεάζει την εφαρμογή CCX Editor. Με βαθμολογία 9.4 στην κλίμακα CVSS, αυτή η ευπάθεια επιτρέπει στους επιτιθέμενους να ανακατευθύνουν το authentication flow σε κακόβουλους διακομιστές, εξαπατώντας το CCX Editor ώστε να πιστεύει ότι πραγματοποιήθηκε νόμιμη αυθεντικοποίηση.
Μόλις παρακαμφθεί, οι επιτιθέμενοι αποκτούν δικαιώματα διαχειριστή για να δημιουργήσουν και να εκτελέσουν αυθαίρετα scripts ως εσωτερικοί non-root users. Αυτός ο συνδυασμός ευπαθειών δημιουργεί μια σύνθετη αλυσίδα επίθεσης που επιτρέπει στους απομακρυσμένους επιτιθέμενους να κλιμακώνουν προνόμια και να διατηρούν τον έλεγχο των λειτουργιών του κέντρου επικοινωνίας.
Δείτε επίσης: AI Engine: Ευπάθεια στο WordPress plugin θέτει σε κίνδυνο 100.000 sites

Προστασία
Η Cisco έχει κυκλοφορήσει ενημερώσεις λογισμικού που αντιμετωπίζουν και τις δύο ευπάθειες, χωρίς να υπάρχουν διαθέσιμες εναλλακτικές λύσεις. Οι οργανισμοί που χρησιμοποιούν την έκδοση Unified CCX 12.5 SU3 και προηγούμενες πρέπει να αναβαθμίσουν άμεσα στην έκδοση 12.5 SU3 ES07. Οι χρήστες στην έκδοση 15.0 πρέπει να εγκαταστήσουν την έκδοση 15.0 ES01. Οι ευπάθειες επηρεάζουν όλες τις διαμορφώσεις Unified CCX ανεξαρτήτως ρυθμίσεων ανάπτυξης.
Άλλα προϊόντα της Cisco, συμπεριλαμβανομένων των Unified Contact Center Enterprise (CCE) και Packaged Contact Center Enterprise, παραμένουν ανεπηρέαστα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
