news 2026/5/14 9:27:43

思科修复已遭利用的 Unified CM RCE 0day漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
思科修复已遭利用的 Unified CM RCE 0day漏洞

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

思科已修复位于 Unified Communications 和 Webex Calling中一个严重的RCE漏洞CVE-2026-20045。该漏洞已遭利用。

该漏洞影响思科 Unified CM、Unified CM SME、Unified CM IM & Presence、思科 Unity Connection和 Webex Calling Dedicated Instance。

思科在安全公告中提到,“该漏洞是因为对 HTTP 请求中用户提供的输入验证不当造成的。攻击者可将一系列构造的HTTP请求发送到受影响设备基于 web 的管理接口,利用该漏洞。成功利用该漏洞可导致攻击者获得对底层操作系统的用户级访问权限并提权至 root。”

虽然该漏洞的CVSS 评分为8.2,但由于利用该漏洞可获得服务器的根访问权限,思科将其研判为“严重”级别。思科已发布软件更新和修复文件修复该漏洞,涵盖Unified CM、Unified CM SME、Unified CM IM & Presence、思科 Unity Connection和 Webex Calling Dedicated Instance。

Cisco Unity Connection 发布:

思科表示补丁对应不同的版本,因此在应用补丁前应先查看 README 文件。思科产品安全事件响应团队已证实称该漏洞已遭在野利用,因此督促客户尽快更新至最新软件版本。另外,思科提到不存在缓解该漏洞的应变措施,因此须立即安装更新。

美国网络安全和基础设施安全局 (CISA) 已将该漏洞纳入其必修清单,并督促联邦机构在2026年2月11日前部署更新。本月早些时候,思科还修复了一个已存在利用代码的 ISE 漏洞,以及一个自11月起就遭利用的 AsyncOS 0day漏洞。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

思科:速修复已出现 exp 的身份服务引擎漏洞

思科修复 Contact Center Appliance 中的多个严重漏洞

速修复!思科ASA 两个0day漏洞已遭利用,列入 CISA KEV 清单

思科修复影响路由器和交换机的 0day 漏洞

思科 Nexus 交换机中存在高危DoS 漏洞

原文链接

https://www.bleepingcomputer.com/news/security/cisco-fixes-unified-communications-rce-zero-day-exploited-in-attacks/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/14 9:26:50

通义千问3-14B部署教程:Ollama+WebUI双Buff环境搭建步骤详解

通义千问3-14B部署教程:OllamaWebUI双Buff环境搭建步骤详解 1. 为什么选Qwen3-14B?单卡跑出30B级效果的“守门员” 你是不是也遇到过这些情况:想用大模型做长文档分析,但Qwen2-72B显存爆了;想上手开源模型&#xff0…

作者头像 李华
网站建设 2026/5/13 2:13:29

Qwen3-Embedding-4B缓存机制:响应速度提升实战优化

Qwen3-Embedding-4B缓存机制:响应速度提升实战优化 你有没有遇到过这样的情况:向量服务明明部署好了,但每次调用 embedding 接口都要等 800ms 以上?用户批量请求一上来,延迟直接飙到 1.5 秒,下游检索系统卡…

作者头像 李华
网站建设 2026/5/13 7:42:06

2025年AI语音情感分析趋势一文详解:Emotion2Vec+ Large落地指南

2025年AI语音情感分析趋势一文详解:Emotion2Vec Large落地指南 1. 为什么现在必须关注语音情感分析? 你有没有遇到过这样的场景:客服系统听懂了用户说的每一句话,却完全没察觉对方已经气得拍桌子?智能音箱准确复述了…

作者头像 李华
网站建设 2026/5/11 21:55:56

电商安防实战:用YOLOv10镜像实现人流检测应用

电商安防实战:用YOLOv10镜像实现人流检测应用 1. 为什么电商场景需要实时人流检测 你有没有注意过,商场入口处的电子屏上跳动的数字?那不是装饰,而是实时人流统计——它决定着导购排班、促销节奏甚至消防预案。传统红外计数器在…

作者头像 李华
网站建设 2026/5/4 1:08:10

对比传统双门限法,FSMN深度学习模型更精准

对比传统双门限法,FSMN深度学习模型更精准 语音端点检测(Voice Activity Detection, VAD)是语音处理流水线中看似简单却极其关键的第一步。它决定了后续语音识别、声纹分析、语音合成等任务的输入质量。一个不准的端点检测,就像给…

作者头像 李华
网站建设 2026/5/14 8:20:31

Z-Image-Turbo命令行操作大全:启动、查看、清理一站式指南

Z-Image-Turbo命令行操作大全:启动、查看、清理一站式指南 你是不是也遇到过这样的情况:模型跑起来了,但不知道下一步该敲什么命令?生成的图片找不着在哪儿?想清空历史记录又怕误删重要文件?别急&#xff…

作者头像 李华