Cisco waarschuwt voor een kritieke kwetsbaarheid in de Cisco Unified Communications Manager, een platform voor VoIP-telefonie. Er is publieke proof-of-concept exploitcode beschikbaar waarmee een aanvaller op afstand, zonder authenticatie, via speciaal geprepareerde HTTP-requests bestanden kan schrijven op het onderliggende besturingssysteem. Dit kan leiden tot volledige roottoegang op het systeem.
De kwetsbaarheid, geregistreerd als CVE-2026-20230, ontstaat doordat het platform niet correct omgaat met bepaalde HTTP-requests. Misbruik is alleen mogelijk wanneer de WebDialer-functie is ingeschakeld, een optie die gebruikers toestaat via web- en desktopapplicaties telefoongesprekken te voeren. Deze functie staat standaard uit. De ernst van het lek is beoordeeld met een CVSS-score van 8,6, wat normaal gesproken net onder de kritieke drempel ligt. Cisco classificeert het lek toch als kritiek vanwege de mogelijkheid tot roottoegang.
Hoewel er momenteel geen aanwijzingen zijn voor actief misbruik, roept Cisco organisaties op om de beschikbare updates zo snel mogelijk te installeren om hun systemen te beschermen tegen mogelijke aanvallen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *