ГрамотаИБ ГрамотаИБ

BDU:2026-00706

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость веб-интерфейса управления системы обработки вызовов Cisco Unified Communications Manager, систем управления IP-телефонией Cisco Unified Communications Manager Session Management Edition (SME), системы обработки вызовов Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P), интегрированной системы обмена сообщениями Cisco Unity Connection, облачной платформы для веб-конференцсвязи Cisco Webex Calling Dedicated Instance, позволяющая нарушителю выполнить произвольные команды и повысить свои привилегии до уровня root

Соответствие зарубежным идентификаторам

CVE-2026-20045

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость веб-интерфейса управления системы обработки вызовов Cisco Unified Communications Manager, систем управления IP-телефонией Cisco Unified Communications Manager Session Management Edition (SME), системы обработки вызовов Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P), интегрированной системы обмена сообщениями Cisco Unity Connection, облачной платформы для веб-конференцсвязи Cisco Webex Calling Dedicated Instance связана с неверным управлением генерацией кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды и повысить свои привилегии до уровня root путем отправки специально сформированных HTTP-запросов

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование средств межсетевого экранирования уровня веб-приложений (WAF) для фильтрации HTTP-запросов; - сегментирование сети с целью ограничения доступа к системам из других подсетей; - использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей; - ограничение доступа к уязвимым системам из внешних сетей (Интернет). Использование рекомендаций: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-voice-rce-mORhqY4b

Сведения записи

Дата публикации: 23.01.2026
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Cisco Systems Inc.Cisco Unified Communications Manager12.5Не указана
Cisco Systems Inc.Cisco Unified Communications Managerдо 14SU5Не указана
Cisco Systems Inc.Cisco Unified Communications Managerдо 15SU4Не указана
Cisco Systems Inc.Cisco Unified Communications Manager SME12.5Не указана
Cisco Systems Inc.Cisco Unified Communications Manager SMEдо 14SU5Не указана
Cisco Systems Inc.Cisco Unified Communications Manager SMEдо 15SU4Не указана
Cisco Systems Inc.Unified Communications Manager IM and Presence Serviceдо 12.5Не указана
Cisco Systems Inc.Unified Communications Manager IM and Presence Serviceдо 14SU5Не указана
Cisco Systems Inc.Unified Communications Manager IM and Presence Serviceдо 15SU4Не указана
Cisco Systems Inc.Unity Connection12.5Не указана
Cisco Systems Inc.Unity Connectionдо 14SU5Не указана
Cisco Systems Inc.Unity Connectionдо 15SU4Не указана
Cisco Systems Inc.Webex Calling Dedicated Instance12.5Не указана
Cisco Systems Inc.Webex Calling Dedicated Instanceдо 14SU5Не указана
Cisco Systems Inc.Webex Calling Dedicated Instanceдо 15SU4Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.