|
► 摘要: Cisco Unified Communications Manager (Unified CM) 系列產品存在
一個遠端程式碼執行漏洞 (RCE)。該漏洞源於網頁管理介面對於使用者輸入的
HTTP 請求驗證不當,未經驗證的遠端攻擊者可發送一系列特製 HTTP 請求進
行攻擊,攻擊成功時可取得作業系統的使用者權限,甚至可進一步提升至 root
權限,進而完全控制受影響設備。
► CVE編號:CVE- 2026-20045
► 受影響廠商:Cisco
► 受影響產品:Cisco Unified Communications Manager(Unified CM)、
Unified CM Session Management Edition(SME)、Unified CM IM &
Presence Service(IM&P)、Cisco Unity Connection、Cisco Webex Calling
Dedicated Instance
► 請注意:目前已觀察到攻擊事件,請儘早進行修補,或採取其他緊急防護對策。
► Unified CM、Unified CM IM&P、Unified CM SME與Webex Calling Dedicated Instance
12.5系列版本,請升級或移轉至已修正版本。
► Unified CM、Unified CM IM&P、Unified CM SME與Webex Calling Dedicated Instance
14.0系列版本,更新至14SU5或套用對應patch修正。
► Unified CM、Unified CM IM&P、Unified CM SME與Webex Calling Dedicated Instance
15.0系列版本,更新至 15SU4(預定2026年三月釋出)或套用對應 patch 修正。
► Unity Connection 12.5系列版本,請升級或移轉至已修正版本。
► Unity Connection 14.0系列版本,更新至14SU5或套用對應patch修正。
► Unity Connection 15.0系列版本,更新至 15SU4(預定2026年三月釋出)或套用對應
patch 修正。
► 請透過Cisco Support and Downloads page取得修正檔案進行修補作業。
► 修補說明:Cisco於2026/01/21發佈此漏洞。(詳細請參閱: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-voice-rce-mORhqY4b)
|