网易首页 > 网易号 > 正文 申请入驻

思科统一通信产品现严重漏洞 已被黑客利用

0
分享至


思科公司发布补丁修复其统一通信产品中的严重远程代码执行漏洞,该漏洞正被攻击者积极利用。美国网络安全和基础设施安全局已将该漏洞添加到其已知被利用漏洞目录中,确认了漏洞的利用情况。

漏洞详情与影响

思科披露了CVE-2026-20045漏洞,并为统一通信管理器、Unity Connection和Webex Calling专用实例发布了补丁。尽管该漏洞的CVSS评分为8.2,但公司将其评级为"严重"级别。

思科在公告中表示:"我们将此安全公告的安全影响等级评定为严重而非高级,原因是该漏洞的利用可能导致攻击者将权限提升至root级别。"

CISA将该漏洞添加到KEV目录确认了攻击者正在野外利用它。CISA在警报中指出:"此类漏洞是恶意网络行为者的常见攻击载体,对联邦企业构成重大风险。"

这是近几周内CISA添加到KEV目录的第二个被积极利用的思科漏洞。上周,该机构添加了影响思科AsyncOS软件的CVE-2025-20393。

公告补充道:"其他协作产品,包括Contact Center Enterprise、Emergency Responder、Finesse、统一智能中心和统一联系中心快捷版,不受CVE-2026-20045影响。"

漏洞技术原理

该漏洞源于对HTTP请求中用户提供输入的验证不当。思科在公告中解释:"攻击者可以通过向受影响设备的基于Web的管理界面发送一系列精心制作的HTTP请求来利用此漏洞。成功的利用可能允许攻击者获得对底层操作系统的用户级访问权限,然后将权限提升至root级别。"

公告补充说,该攻击不需要用户交互,可由未经身份验证的远程攻击者执行,这使其对面向互联网的统一通信部署特别危险。

思科产品安全事件响应团队补充说,该团队"知悉该漏洞在野外被尝试利用",强调了修补的紧迫性。

修补建议与解决方案

思科在公告中确认,CVE-2026-20045没有可用的变通方法或缓解措施。公司已发布针对每个产品版本的特定修复程序。

对于运行版本14的统一通信管理器、IM&P、SME和Webex Calling专用实例,公司建议管理员可以升级到版本14SU5或应用版本特定的补丁文件。运行版本15的组织可以应用15SU2和15SU3a的版本特定补丁,公司补充说,版本15SU4的完整发布预计在2026年3月。

Unity Connection管理员有类似选项,针对14SU4和15SU3版本提供版本特定的补丁文件。

仍在运行版本12.5的组织面临更艰难的选择:思科不会为此版本发布补丁,建议迁移到受支持的版本。

思科在公告中表示:"建议客户迁移到包含此漏洞修复的受支持版本。"公告补充说,补丁是版本特定的,管理员应查阅每个补丁附带的README文件了解部署详情。

监管要求与建议

CISA将CVE-2026-20045纳入KEV目录,根据约束性操作指令22-01,触发了联邦民用执行部门机构的强制修复时间线。联邦机构必须在1月21日添加到目录后的两周内修补该漏洞。

虽然BOD 22-01专门适用于联邦机构,但CISA"强烈建议"所有组织将KEV列出的漏洞视为高优先级修补目标。该目录跟踪已确认被积极利用的漏洞,使它们更有可能被武器化以攻击更广泛的目标。

后续安全措施

思科表示,组织在应用缓解措施后应检查所有可通过互联网访问的实例是否存在潜在入侵迹象。公司建议管理员审查系统日志和配置,查找可能表明先前被利用的任何未授权更改或可疑活动。

对于无法立即升级到修复版本的组织,公司表示版本特定的补丁文件提供了临时修复选项。但是,思科指出补丁必须与设备上运行的确切软件版本匹配,管理员应在部署前验证兼容性。

Q&A

Q1:CVE-2026-20045漏洞影响哪些思科产品?

A:该漏洞主要影响思科统一通信管理器、Unity Connection和Webex Calling专用实例。不过,其他协作产品如Contact Center Enterprise、Emergency Responder、Finesse、统一智能中心和统一联系中心快捷版不受此漏洞影响。

Q2:这个漏洞为什么被评为严重级别?

A:尽管该漏洞的CVSS评分为8.2,但思科将其评级为"严重"级别,因为该漏洞的利用可能导致攻击者将权限提升至root级别。攻击者无需用户交互就能远程利用,对面向互联网的统一通信部署特别危险。

Q3:如何修复CVE-2026-20045漏洞?

A:思科确认没有变通方法,只能通过补丁修复。版本14用户可升级到14SU5或应用特定补丁,版本15用户可应用15SU2和15SU3a补丁。仍使用版本12.5的组织需要迁移到受支持版本,因为思科不会为旧版本提供补丁。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
当年害得游戏厅倒闭的罪魁祸首,麻将BUG的使用者早已不在人世

当年害得游戏厅倒闭的罪魁祸首,麻将BUG的使用者早已不在人世

小怪吃美食
2026-04-11 00:12:11
44岁前国脚遭妻子实名举报:骗婚骗财家暴出轨 海外4千万非法财产

44岁前国脚遭妻子实名举报:骗婚骗财家暴出轨 海外4千万非法财产

念洲
2026-04-22 13:50:29
业主坚持145万才卖,如今挂八年降价到89万都没卖掉

业主坚持145万才卖,如今挂八年降价到89万都没卖掉

映射生活的身影
2026-04-22 17:59:39
iPhone 17突然降价,这应该是目前最香的iPhone了

iPhone 17突然降价,这应该是目前最香的iPhone了

刘奔跑
2026-04-19 23:10:21
悲情KD难救伪强队!火箭天赋堆砌成笑话,三大硬伤暴露无遗!

悲情KD难救伪强队!火箭天赋堆砌成笑话,三大硬伤暴露无遗!

田先生篮球
2026-04-22 15:04:49
联合国秘书长发言人在记者会上用中文问好 并表示希望联合国的多语种服务越来越好

联合国秘书长发言人在记者会上用中文问好 并表示希望联合国的多语种服务越来越好

每日经济新闻
2026-04-21 14:32:56
Shams:东契奇预计无缘出战首轮 里夫斯进度更快有望首轮末复出

Shams:东契奇预计无缘出战首轮 里夫斯进度更快有望首轮末复出

罗说NBA
2026-04-22 05:03:31
黑尾酱,彻底消失了?

黑尾酱,彻底消失了?

生如稗草
2026-03-15 08:48:11
法媒:大巴黎6300万买入扎巴尔尼,就是被伯恩茅斯“诈骗”了

法媒:大巴黎6300万买入扎巴尔尼,就是被伯恩茅斯“诈骗”了

懂球帝
2026-04-22 16:50:16
巴基斯坦中械师进驻沙特,朝鲜喊话日本迎头痛击,乱世生态位就绪

巴基斯坦中械师进驻沙特,朝鲜喊话日本迎头痛击,乱世生态位就绪

大又元
2026-04-22 18:26:46
施明丧礼出闹剧!小儿媳被拦不让进灵堂,署名花圈被扔到了楼梯间

施明丧礼出闹剧!小儿媳被拦不让进灵堂,署名花圈被扔到了楼梯间

叨唠
2026-04-22 17:22:38
算力“卖铲人”:光通信龙头15强,谁值得长期关注?

算力“卖铲人”:光通信龙头15强,谁值得长期关注?

Thurman在昆明
2026-04-22 10:02:45
东风本田思域中国20年限定版车型上市,11.39万元

东风本田思域中国20年限定版车型上市,11.39万元

IT之家
2026-04-22 16:07:34
广东珠海一女神好漂亮, 身高179cm,体重50kg 美的让人移不开眼

广东珠海一女神好漂亮, 身高179cm,体重50kg 美的让人移不开眼

今日搞笑分享
2026-04-06 17:55:16
天网2026亮剑!清查"半裸官":妻儿海外拿绿卡?关键岗位一个不留

天网2026亮剑!清查"半裸官":妻儿海外拿绿卡?关键岗位一个不留

轩逸阿II
2026-04-22 18:13:54
“领导,你以为我职务不涨,年龄也不涨?”

“领导,你以为我职务不涨,年龄也不涨?”

槽逻辑
2026-04-22 12:10:39
初中的几个潜规则:初一成绩就中下,甚至倒数的,基本跟高中无缘

初中的几个潜规则:初一成绩就中下,甚至倒数的,基本跟高中无缘

好爸育儿
2026-04-20 15:00:49
纽约时报:伊朗给美国上了一课,一个时代终结了

纽约时报:伊朗给美国上了一课,一个时代终结了

王誙自驾
2026-04-20 17:21:43
爆料疯传,中南医院“王护士长”被扒,她到底有没有问题啊!

爆料疯传,中南医院“王护士长”被扒,她到底有没有问题啊!

观星赏月
2026-04-22 13:10:32
长津湖打赢了后,斯大林态度急转弯:火速交给志愿军36个师的装备

长津湖打赢了后,斯大林态度急转弯:火速交给志愿军36个师的装备

历史龙元阁
2026-04-21 17:15:11
2026-04-22 19:12:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
17871文章数 49700关注度
往期回顾 全部

科技要闻

对话梅涛:没有视频底座,具身智能走不远

头条要闻

三甲医院科主任被举报"巨额财产来源不明" 举报人发声

头条要闻

三甲医院科主任被举报"巨额财产来源不明" 举报人发声

体育要闻

网易传媒再度签约法国队和阿根廷队

娱乐要闻

复婚无望!baby黄晓明陪小海绵零交流

财经要闻

伊朗拒绝出席 特朗普宣布延长停火期限

汽车要闻

纯电续航301km+激光雷达 宋Pro DM-i飞驰版9.99万起

态度原创

健康
本地
手机
教育
数码

干细胞抗衰4大误区,90%的人都中招

本地新闻

春色满城关不住|白鹃梅浪漫盛放,吴山藏了一片四月雪

手机要闻

小米澎湃OS 3 Beta版推送“龙虾”智能体Xiaomi miclaw

教育要闻

重磅!中招自主招生政策发布

数码要闻

Beats发布3米USB-C数据线:售229元 最高240W快充

无障碍浏览 进入关怀版