Η Cisco κυκλοφόρησε νέες ενημερώσεις για την αντιμετώπιση μιας “κρίσιμης” ευπάθειας ασφαλείας που επηρεάζει πολλά προϊόντα Unified Communications (CM) και το Webex Calling Dedicated Instance. Πρόκειται για μια ευπάθεια zero-day, αφού έχει ήδη χρησιμοποιηθεί σε επιθέσεις.

Η ευπάθεια, CVE-2026-20045 (βαθμολογία CVSS: 8.2), θα μπορούσε να επιτρέψει σε έναν μη εξουσιοδοτημένο απομακρυσμένο επιτιθέμενο να εκτελέσει αυθαίρετες εντολές στο υποκείμενο λειτουργικό σύστημα μιας ευάλωτης συσκευής.
Δείτε επίσης: Σφάλμα στο binary-parser επιτρέπει εκτέλεση κώδικα στο Node.js
“Αυτή η ευπάθεια οφείλεται σε ακατάλληλη επικύρωση user-supplied input σε HTTP requests“, ανέφερε η Cisco σε μια συμβουλευτική ανακοίνωση. “Ένας επιτιθέμενος θα μπορούσε να εκμεταλλευτεί αυτή την ευπάθεια στέλνοντας μια ακολουθία κατασκευασμένων αιτημάτων HTTP στη διαδικτυακή διεπαφή διαχείρισης μιας επηρεαζόμενης συσκευής. Μια επιτυχής εκμετάλλευση θα μπορούσε να επιτρέψει στον επιτιθέμενο να αποκτήσει πρόσβαση σε επίπεδο χρήστη στο υποκείμενο λειτουργικό σύστημα και στη συνέχεια να αυξήσει τα προνόμια σε root“.
Η ευπάθεια έχει χαρακτηριστεί ως κρίσιμη επειδή η εκμετάλλευσή της θα μπορούσε να επιτρέψει την κλιμάκωση προνομίων σε root. Επηρεάζονται τα ακόλουθα προϊόντα:
- Unified CM
- Unified CM Session Management Edition (SME)
- Unified CM IM & Presence Service (IM&P)
- Unity Connection
- Webex Calling Dedicated Instance
Δείτε επίσης: UStrive: Κενό ασφαλείας εξέθεσε προσωπικά δεδομένα χρηστών

Cisco: Διορθώσεις ευπάθειας
Για το Cisco Unified CM, CM SME, CM IM&P και Webex Calling Dedicated Instance:
– Release 12.5 – Μεταβείτε σε μια διορθωμένη έκδοση
– Release 14 – 14SU5 ή εφαρμόστε το αρχείο επιδιόρθωσης: ciscocm.V14SU4a_CSCwr21851_remote_code_v1.cop.sha512
– Release 15 – 15SU4 (Μάρτιος 2026) ή εφαρμόστε το αρχείο επιδιόρθωσης: ciscocm.V15SU2_CSCwr21851_remote_code_v1.cop.sha512 ή ciscocm.V15SU3_CSCwr21851_remote_code_v1.cop.sha512
Η εταιρεία δήλωσε, επίσης, ότι είναι “ενήμερη για απόπειρες εκμετάλλευσης αυτής της ευπάθειας“, προτρέποντας τους πελάτες να αναβαθμίσουν σε μια διορθωμένη έκδοση λογισμικού για την αντιμετώπιση του ζητήματος. Προς το παρόν δεν υπάρχουν παρακάμψεις. Ένας ανώνυμος εξωτερικός ερευνητής έχει πιστωθεί με την ανακάλυψη και αναφορά του σφάλματος.
Δείτε επίσης: Ευπάθειες στο Chainlit AI: Κίνδυνος για διακομιστές

Η εξέλιξη αυτή έχει ωθήσει την Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των Η.Π.Α. (CISA) να προσθέσει το CVE-2026-20045 στον κατάλογο των Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV), απαιτώντας από τις Ομοσπονδιακές Υπηρεσίες να εφαρμόσουν τις διορθώσεις έως τις 11 Φεβρουαρίου 2026.
Η ανακάλυψη του CVE-2026-20045 έρχεται λιγότερο από μια εβδομάδα μετά την κυκλοφορία ενημερώσεων για μια άλλη ενεργά κρίσιμη ευπάθεια ασφαλείας που επηρεάζει το AsyncOS Software για το Cisco Secure Email Gateway και το Cisco Secure Email and Web Manager (CVE-2025-20393, βαθμολογία CVSS: 10.0). Αυτή η ευπάθεια θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο να εκτελέσει αυθαίρετες εντολές με προνόμια root.
