CVE-2026-20045
Schwachstelle zur Remote-Codeausführung in Cisco Unified Communications-Produkten
- Veröffentlicht
- 21.01.2026
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- cisco
- Beweise beobachtet
- 21.01.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 91,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Eine Schwachstelle in Cisco Unified Communications Manager (Unified CM), Cisco Unified Communications Manager Session Management Edition (Unified CM SME), Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P), Cisco Unity Connection und Cisco Webex Calling Dedicated Instance könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, beliebige Befehle auf dem zugrunde liegenden Betriebssystem eines betroffenen Geräts auszuführen. Diese Schwachstelle ist auf eine unzureichende Validierung von Benutzereingaben in HTTP-Anfragen zurückzuführen. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er eine Reihe von speziell gestalteten HTTP-Anfragen an die webbasierte Verwaltungsoberfläche eines betroffenen Geräts sendet. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, Benutzerzugriff auf das zugrunde liegende Betriebssystem zu erlangen und anschließend die Rechte auf Root auszuweiten. Hinweis: Cisco hat diesem Security Advisory ein Security Impact Rating (SIR) von Critical statt High zugewiesen, wie der Score angibt. Der Grund dafür ist, dass die Ausnutzung dieser Schwachstelle dazu führen könnte, dass ein Angreifer seine Rechte auf Root ausweitet.
Quellen
2- Ashwesker-CVE-2026-20045Exploit
Proof-of-Concept-Exploit für CVE-2026-20045, eine kritische, nicht authentifizierte RCE in Cisco Unified Communications-Produkten, die Befehlsinjektion und eine Reverse Shell mit Root-Eskalation ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.