CVE-2026-20045
Vulnérabilité d'exécution de code à distance des produits Cisco Unified Communications
- Publié
- 21 janv. 2026
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- cisco
- Preuve observée
- 21 janv. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 91,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Une vulnérabilité dans Cisco Unified Communications Manager (Unified CM), Cisco Unified Communications Manager Session Management Edition (Unified CM SME), Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P), Cisco Unity Connection, et Cisco Webex Calling Dedicated Instance pourrait permettre à un attaquant distant non authentifié d'exécuter des commandes arbitraires sur le système d'exploitation sous-jacent d'un appareil concerné. Cette vulnérabilité est due à une validation incorrecte des entrées fournies par l'utilisateur dans les requêtes HTTP. Un attaquant pourrait exploiter cette vulnérabilité en envoyant une séquence de requêtes HTTP spécialement conçues à l'interface de gestion web d'un appareil concerné. Une exploitation réussie pourrait permettre à l'attaquant d'obtenir un accès au niveau utilisateur sur le système d'exploitation sous-jacent, puis d'élever ses privilèges jusqu'à root. Remarque : Cisco a attribué à cet avis de sécurité un Security Impact Rating (SIR) de Critical plutôt que High, comme l'indique le score. La raison est que l'exploitation de cette vulnérabilité pourrait permettre à un attaquant d'élever ses privilèges jusqu'à root.
Sources
2- Ashwesker-CVE-2026-20045Exploit
Preuve de concept d'exploitation pour CVE-2026-20045, une RCE critique non authentifiée dans les produits Cisco Unified Communications, permettant l'injection de commandes et un reverse shell avec élévation de privilèges root.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.