Cisco пусна кръпка за критична RCE уязвимост

Cisco обяви фиксиране на критична Remote Code Execution (RCE) уязвимост, CVE-2026-20045, която вече се експлоатира като zero-day.

Засегнати системи:

  • Cisco Unified Communications Manager (Unified CM)

  • Unified CM Session Management Edition (SME)

  • Unified CM IM & Presence

  • Cisco Unity Connection

  • Webex Calling Dedicated Instance

Причина за уязвимостта: неправилна валидация на входящи HTTP заявки. Атакуващ може да изпрати поредица от специално създадени HTTP заявки към уеб интерфейса за управление на устройството.

Рискове при успешна експлоатация:

  • Получаване на достъп на ниво потребител към операционната система

  • Ескалация до root права на сървъра

Макар CVSS да е 8.2, Cisco я класифицира като Critical, тъй като води до пълен контрол над системата.

Пуснати версии и пачове

Продукт / Версия Първа фиксирана версия / пач
Unified CM / IM&P / SME / Webex Calling DI 12.5 – мигрирайте към фиксирана версия
14 14SU5 или пач: ciscocm.V14SU4a_CSCwr21851_remote_code_v1.cop.sha512
15 15SU4 (Mar 2026) или пачове: ciscocm.V15SU2_CSCwr21851_remote_code_v1.cop.sha512, ciscocm.V15SU3_CSCwr21851_remote_code_v1.cop.sha512
Unity Connection 12.5 – мигрирайте към фиксирана версия
14 14SU5 или пач: ciscocm.cuc.CSCwr29208_C0266-1.cop.sha512
15 15SU4 (Mar 2026) или пач: ciscocm.cuc.CSCwr29208_C0266-1.cop.sha512

Важно: пачовете са специфични за всяка версия, затова се препоръчва да се прегледа README преди инсталация.

Препоръки и мерки

  • Cisco PSIRT потвърди, че се наблюдават опити за експлоатация в реалния свят.

  • Няма налични временно решения (workarounds) за смекчаване на риска без инсталиране на обновления.

  • Клиентите трябва да ъпдейтнат системите възможно най-скоро.

CISA добави CVE-2026-20045 в Known Exploited Vulnerabilities (KEV) Catalog, като федералните агенции трябва да приложат пачове до 11 февруари 2026.

CVE-2026-20045 е критична уязвимост, позволяваща пълен достъп до засегнати сървъри. Потребителите на Cisco Unified Communications, Webex Calling и Unity Connection трябва незабавно да инсталират наличните пачове и да проверят версиите на системите си.

e-security.bg

Подобни

Microsoft Teams забива, потребители не могат да влизат в срещи
5.09.2026
Microsoft__Teams
Chrome zero-day вече се експлоатира
5.09.2026
0day
Microsoft отново има проблем с Exchange Online
5.09.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913
SonicWall предупреждава за две активно експлоатирани zero-day уязвимости в SMA1000
3.09.2026
SonicWall
Пробив в Dropbox разкрива опасна слабост във федеративната автентикация
3.09.2026
geralt-digitization-5194814_640
Критична уязвимост в Langflow вече се използва за кражба на AI ключове
2.09.2026
cve

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640