CVE-2026-20045
Cisco यूनिफाइड कम्युनिकेशन्स उत्पादों में रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 21 जन॰ 2026
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 21 जन॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Cisco Unified Communications Manager (Unified CM), Cisco Unified Communications Manager Session Management Edition (Unified CM SME), Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P), Cisco Unity Connection, और Cisco Webex Calling Dedicated Instance में एक भेद्यता के कारण एक बिना प्रमाणीकरण वाला, दूरस्थ हमलावर प्रभावित डिवाइस के अंतर्निहित ऑपरेटिंग सिस्टम पर मनमाने कमांड निष्पादित कर सकता है। यह भेद्यता HTTP अनुरोधों में उपयोगकर्ता द्वारा प्रदान किए गए इनपुट के अनुचित सत्यापन के कारण उत्पन्न होती है। एक हमलावर प्रभावित डिवाइस के वेब-आधारित प्रबंधन इंटरफ़ेस पर विशेष रूप से तैयार किए गए HTTP अनुरोधों का एक क्रम भेजकर इस भेद्यता का शोषण कर सकता है। सफल शोषण से हमलावर को अंतर्निहित ऑपरेटिंग सिस्टम तक उपयोगकर्ता-स्तर की पहुंच प्राप्त करने और फिर विशेषाधिकारों को root तक बढ़ाने की अनुमति मिल सकती है। नोट: Cisco ने इस सुरक्षा एडवाइजरी को स्कोर द्वारा इंगित High के बजाय Critical की Security Impact Rating (SIR) प्रदान की है। इसका कारण यह है कि इस भेद्यता के शोषण के परिणामस्वरूप हमलावर विशेषाधिकारों को root तक बढ़ा सकता है।
स्रोत
2- Ashwesker-CVE-2026-20045एक्सप्लॉइट
CVE-2026-20045 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Cisco Unified Communications उत्पादों में एक गंभीर बिना प्रमाणीकरण वाला RCE है, जो कमांड इंजेक्शन और रूट एस्केलेशन के साथ रिवर्स शेल को सक्षम बनाता है।
- CVE-2026-PoCsअनुसंधान
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।