跳到主要内容

高危

Cisco Unified Communications Products远程代码执行漏洞(CVE-2026-20045)

2026-01-21 16:26:20 公开 ,2026-03-02 03:07:38 更新

  • CISA KEV
  • 关键漏洞
  • 无需认证
  • 远程
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-94 (Code Injection)
CAPEC:
CAPEC-242 (Code Injection) CAPEC-35 (Leverage Executable Code in Non-Executable Files) CAPEC-77 (Manipulating User-Controlled Variables)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2026-01-21 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
CVSS v3.1 风险值
8.2

详细信息

漏洞类型
其他
漏洞描述
Cisco Unified Communications Manager(Unified CM),Cisco Unified Communications Manager会话管理版(Unified CM SME),Cisco Unified Communications Manager即时通讯与状态服务(Unified CM IM&P),Cisco Unity Connection以及Cisco Webex Calling专用实例中存在代码注入漏洞,该漏洞是由于对HTTP请求中用户提供的输入验证不当造成的。攻击者可通过向受影响设备的基于Web的管理界面发送一系列精心构造的HTTP请求来利用此漏洞。成功利用该漏洞可能允许攻击者获得底层操作系统的用户级访问权限,并随后提升权限至根用户(root)。
修复建议
Cisco已发布针对此漏洞的修复程序,参考链接: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-voice-rce-mORhqY4b

参考链接