news 2026/4/17 20:33:42

思科修复已遭利用的 Unified CM RCE 0day漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
思科修复已遭利用的 Unified CM RCE 0day漏洞

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

思科已修复位于 Unified Communications 和 Webex Calling中一个严重的RCE漏洞CVE-2026-20045。该漏洞已遭利用。

该漏洞影响思科 Unified CM、Unified CM SME、Unified CM IM & Presence、思科 Unity Connection和 Webex Calling Dedicated Instance。

思科在安全公告中提到,“该漏洞是因为对 HTTP 请求中用户提供的输入验证不当造成的。攻击者可将一系列构造的HTTP请求发送到受影响设备基于 web 的管理接口,利用该漏洞。成功利用该漏洞可导致攻击者获得对底层操作系统的用户级访问权限并提权至 root。”

虽然该漏洞的CVSS 评分为8.2,但由于利用该漏洞可获得服务器的根访问权限,思科将其研判为“严重”级别。思科已发布软件更新和修复文件修复该漏洞,涵盖Unified CM、Unified CM SME、Unified CM IM & Presence、思科 Unity Connection和 Webex Calling Dedicated Instance。

Cisco Unity Connection 发布:

思科表示补丁对应不同的版本,因此在应用补丁前应先查看 README 文件。思科产品安全事件响应团队已证实称该漏洞已遭在野利用,因此督促客户尽快更新至最新软件版本。另外,思科提到不存在缓解该漏洞的应变措施,因此须立即安装更新。

美国网络安全和基础设施安全局 (CISA) 已将该漏洞纳入其必修清单,并督促联邦机构在2026年2月11日前部署更新。本月早些时候,思科还修复了一个已存在利用代码的 ISE 漏洞,以及一个自11月起就遭利用的 AsyncOS 0day漏洞。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

思科:速修复已出现 exp 的身份服务引擎漏洞

思科修复 Contact Center Appliance 中的多个严重漏洞

速修复!思科ASA 两个0day漏洞已遭利用,列入 CISA KEV 清单

思科修复影响路由器和交换机的 0day 漏洞

思科 Nexus 交换机中存在高危DoS 漏洞

原文链接

https://www.bleepingcomputer.com/news/security/cisco-fixes-unified-communications-rce-zero-day-exploited-in-attacks/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/18 0:05:06

cv_unet_image-matting图像抠图实战教程:WebUI部署详细步骤

cv_unet_image-matting图像抠图实战教程:WebUI部署详细步骤 1. 为什么你需要这个抠图工具 你是不是经常遇到这些情况: 给客户做电商主图,要快速把人像从杂乱背景里抠出来,但PS太费时间;做社交媒体头像,想…

作者头像 李华
网站建设 2026/4/18 3:57:10

CAM++降本增效实战:中小企业声纹系统部署成本优化

CAM降本增效实战:中小企业声纹系统部署成本优化 1. 为什么中小企业需要“轻量级”声纹系统? 你有没有遇到过这些场景: 客服中心想做来电身份初筛,但商用声纹API按调用量收费,每月动辄上万元;员工考勤想加…

作者头像 李华
网站建设 2026/4/18 4:00:06

MinerU跨境电商应用:多语言说明书提取实战

MinerU跨境电商应用:多语言说明书提取实战 在跨境电商运营中,你是否经常遇到这样的问题:刚上架一批海外采购的电子设备,却只拿到一份全英文PDF说明书;平台要求补充德语、法语、日语版本,但人工翻译成本高、…

作者头像 李华
网站建设 2026/4/18 3:06:55

麦橘超然一键启动包:免配置快速部署完整指南

麦橘超然一键启动包:免配置快速部署完整指南 1. 这不是另一个“又要装环境”的AI工具 你是不是也经历过这样的时刻:看到一个惊艳的AI图像生成项目,兴致勃勃点开GitHub,结果第一行就写着“请先安装CUDA 12.1、PyTorch 2.3、DiffS…

作者头像 李华
网站建设 2026/4/17 22:04:23

ESP32实现离线语音识别大模型实战

以下是对您提供的博文内容进行 深度润色与工程化重构后的终稿 。整体风格更贴近一位资深嵌入式AI工程师在技术社区的真实分享:语言自然、逻辑严密、细节扎实,去除了所有AI生成痕迹和模板化表达;强化了“人话解释”、“踩坑经验”、“参数权…

作者头像 李华
网站建设 2026/4/17 21:59:17

Sambert安装报错汇总?SciPy接口修复详细步骤

Sambert安装报错汇总?SciPy接口修复详细步骤 1. 开箱即用的多情感中文语音合成体验 你是不是也遇到过这样的情况:下载了一个语音合成镜像,满怀期待地启动,结果终端里一连串红色报错——ImportError: cannot import name xxx fro…

作者头像 李华