CVE-2026-20045
Vulnerabilità di esecuzione di codice in modalità remota nei prodotti Cisco Unified Communications
- Pubblicato
- 21 gen 2026
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- cisco
- Evidenza osservata
- 21 gen 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 91,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Una vulnerabilità in Cisco Unified Communications Manager (Unified CM), Cisco Unified Communications Manager Session Management Edition (Unified CM SME), Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P), Cisco Unity Connection e Cisco Webex Calling Dedicated Instance potrebbe consentire a un attaccante remoto non autenticato di eseguire comandi arbitrari sul sistema operativo sottostante di un dispositivo interessato. Questa vulnerabilità è dovuta a una convalida impropria dell'input fornito dall'utente nelle richieste HTTP. Un attaccante potrebbe sfruttare questa vulnerabilità inviando una sequenza di richieste HTTP appositamente progettate all'interfaccia di gestione web di un dispositivo interessato. Uno sfruttamento riuscito potrebbe consentire all'attaccante di ottenere accesso a livello utente al sistema operativo sottostante e quindi elevare i privilegi a root. Nota: Cisco ha assegnato a questo security advisory un Security Impact Rating (SIR) di Critical piuttosto che High, come indica il punteggio. Il motivo è che lo sfruttamento di questa vulnerabilità potrebbe comportare l'elevazione dei privilegi a root da parte di un attaccante.
Fonti
2- Ashwesker-CVE-2026-20045Exploit
Proof-of-concept exploit per CVE-2026-20045, una vulnerabilità critica di RCE non autenticata nei prodotti Cisco Unified Communications, che consente l'iniezione di comandi e una reverse shell con escalation a root.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.