网易首页 > 网易号 > 正文 申请入驻

Cisco Webex单点登录漏洞需手动更新证书修复

0
分享至


使用Cisco Webex服务并在与Control Hub的SSO集成中配置了信任锚点的管理员,必须安装新的身份提供商证书以修复一个严重漏洞,否则将面临失去访问控制的风险。

思科本周在一份安全公告中表示,管理员必须向Webex Control Hub上传新的身份提供商(IdP)SAML证书。Webex Control Hub是一个基于Web的管理门户,IT管理员可通过它管理所有Cisco Webex服务,包括证书管理、会议、消息传递和通话功能。如果不修复此漏洞,未经身份验证的远程攻击者将能够冒充服务中的任意用户。

该漏洞编号为CVE-2026-20184,CVSS评分高达9.8。

由于Webex是云服务,思科已在其服务端完成了修补。但使用单点登录(SSO)的管理员仍需自行安装新证书,且目前没有任何临时解决方案可供替代。

Webex关于管理SSO集成的支持文章指出,证书相关信息可在Webex Control Hub的警报中心查看,用户可查阅已安装的证书及其状态。Control Hub还提供了SSO向导,以协助完成证书更新操作,相关文章中包含详细的分步操作说明。

针对媒体的进一步询问,思科发言人的回应未超出公告范围。"思科发布了一份安全公告,披露了Cisco Webex服务中单点登录与Control Hub集成存在的漏洞,"该发言人表示,"截至公告发布时(4月15日),思科已完成漏洞修复,且尚未发现任何针对该漏洞的恶意利用行为。受影响的客户必须更新其SAML证书,以确保服务不中断。"

Gartner分析师Peter Firstbrook在一封电子邮件中指出,由于思科已在云服务端应用了补丁,此次更新更多属于配置层面的变更。但这并不意味着潜在危害可以忽视。"尽管我们目前尚未发现利用该漏洞的攻击案例,但如果不进行此项变更,用户将失去对Webex的SSO访问权限,"他说道。

他还补充道:"这一事件也印证了一个更宏观的趋势——身份与访问管理已成为企业的安全边界,绝大多数攻击都包含身份与访问管理层面的攻击手段。首席信息安全官(CISO)必须加大对身份与访问管理安全规范的重视力度,尤其是在智能体计算加速普及的背景下。"

身份与访问管理无疑是网络安全的核心基石。正如CrowdStrike在其《2026年全球威胁报告》中所指出的,在其去年调查的云端安全事件中,有效账户被滥用的情况占比达35%,"这再次印证了身份已成为入侵活动的核心突破口"。单点登录允许用户通过一套凭据完成对多个应用程序的身份验证,这既提升了效率,对首席安全官而言更重要的是,还强化了整体安全性。

Webex漏洞是思科本周识别并发布补丁的三个严重漏洞之一。此外,Cisco身份服务引擎(ISE)及Cisco ISE被动身份连接器(ISE-PIC)中的多个漏洞也需要进行修补。

上述漏洞(CVE-2026-20147和CVE-2026-20148,CVSS评分均为9.9)可能允许经过身份验证的远程攻击者在受影响设备上执行远程代码或发起路径遍历攻击。攻击者需拥有有效的管理员凭据,并向受影响设备发送经过特殊构造的HTTP请求。目前同样没有任何临时解决方案可供使用。

此外,ISE中还发现了另外两个漏洞,可能导致攻击者在受影响设备的底层操作系统上执行远程代码。利用这两个漏洞(CVE-2026-20180和CVE-2026-20186),攻击者仅需具备只读管理员权限即可发动攻击。

Q&A

Q1:Cisco Webex SSO漏洞CVE-2026-20184有多严重?

A:CVE-2026-20184的CVSS评分为9.8,属于严重级别漏洞。该漏洞一旦被利用,未经身份验证的远程攻击者可以冒充Webex服务中的任意用户,从而完全绕过访问控制。目前思科已在云端完成修补,但使用SSO集成的管理员仍需手动上传新的IdP SAML证书,且没有任何可替代的临时解决方案。

Q2:管理员应该如何修复Webex SSO漏洞?

A:管理员需要登录Webex Control Hub,在警报中心查看当前证书状态,然后使用内置的SSO向导上传新的身份提供商(IdP)SAML证书。思科官方支持文章中提供了详细的分步操作指引。由于没有任何临时解决方案,建议管理员尽快完成证书更新,否则用户将面临失去SSO访问权限的风险。

Q3:除了Webex漏洞,思科本周还修复了哪些严重漏洞?

A:思科本周共修复了三类严重漏洞。除Webex SSO漏洞外,还包括Cisco ISE和ISE-PIC中的CVE-2026-20147和CVE-2026-20148(CVSS评分9.9),可被认证攻击者用于远程代码执行或路径遍历攻击;以及CVE-2026-20180和CVE-2026-20186,攻击者仅需只读管理员权限即可在底层操作系统上执行远程代码。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
iPhone Ultra渲染图曝光,这设计有点刺激

iPhone Ultra渲染图曝光,这设计有点刺激

搞机小帝
2026-04-29 20:36:46
2026年4月北京各区老破小房价最新出炉!

2026年4月北京各区老破小房价最新出炉!

说故事的阿袭
2026-04-29 18:34:02
25岁小伙连续3次跑步到同一地点就发病 严重到休克送进抢救室 同伴都没事

25岁小伙连续3次跑步到同一地点就发病 严重到休克送进抢救室 同伴都没事

闪电新闻
2026-04-29 13:45:25
罗马诺:皇马15天前就得知穆里尼奥可以回归

罗马诺:皇马15天前就得知穆里尼奥可以回归

懂球帝
2026-04-28 23:17:24
开拓者3将身价暴跌!格兰特低能,阿夫迪亚单一,克林根攻守被虐

开拓者3将身价暴跌!格兰特低能,阿夫迪亚单一,克林根攻守被虐

篮球资讯达人
2026-04-29 13:09:55
高端奢华,内马尔购置了一架价值3700万欧元的私人飞机

高端奢华,内马尔购置了一架价值3700万欧元的私人飞机

懂球帝
2026-04-29 09:51:17
美股即将暴跌?

美股即将暴跌?

路财主
2026-04-29 11:45:56
广东首败面临大清洗:或裁萨林杰奎因,打包送走杜润旺张皓嘉3人

广东首败面临大清洗:或裁萨林杰奎因,打包送走杜润旺张皓嘉3人

林子说事
2026-04-29 12:54:23
海牙国际刑事法院就杜特尔特案作出终审裁定,莎拉出访多国

海牙国际刑事法院就杜特尔特案作出终审裁定,莎拉出访多国

百科密码
2026-04-29 16:43:50
世乒赛还没打 世界第一超级巨星孙颖莎发生意外又火了 看完让人揪心

世乒赛还没打 世界第一超级巨星孙颖莎发生意外又火了 看完让人揪心

兰亭墨未干
2026-04-29 16:31:04
姚高员任浙江省政府党组成员

姚高员任浙江省政府党组成员

汲古知新
2026-04-28 14:30:38
日本首先发言,28国在联合国接连围攻,中方仇当场报,审判已开始

日本首先发言,28国在联合国接连围攻,中方仇当场报,审判已开始

归史
2026-04-29 03:20:52
5月1日起广州早茶正式立法!去茶楼饮茶,这几件事一定要留心

5月1日起广州早茶正式立法!去茶楼饮茶,这几件事一定要留心

房产衫哥
2026-04-26 03:13:51
为什么加速扒万科?

为什么加速扒万科?

鲁八两
2026-04-28 15:18:51
阿sa和教练老公泰国完婚,容祖儿关智斌等到场见证!阿sa近照老了

阿sa和教练老公泰国完婚,容祖儿关智斌等到场见证!阿sa近照老了

娱乐团长
2026-04-29 11:18:27
美媒重排NBA历史前十:奥尼尔垫底,科比第3,库里排名飙升

美媒重排NBA历史前十:奥尼尔垫底,科比第3,库里排名飙升

寒律
2026-04-29 16:58:23
大阪酒吧店员往咖啡里口吐鲜奶,欲宣传店内“特色服务”?日网:第一次希望视频由AI生成…

大阪酒吧店员往咖啡里口吐鲜奶,欲宣传店内“特色服务”?日网:第一次希望视频由AI生成…

日本通
2026-04-28 10:33:22
开国十大武林高手,许世友只能排第八?

开国十大武林高手,许世友只能排第八?

祁州校尉
2026-04-15 17:30:14
美国终于下场,牵头南美6国声援巴拿马!誓要清除中国影响力?

美国终于下场,牵头南美6国声援巴拿马!誓要清除中国影响力?

近史博览
2026-04-29 13:05:00
美国媒体预警:危险!安徽合肥狂造芯片,逼退欧美巨头

美国媒体预警:危险!安徽合肥狂造芯片,逼退欧美巨头

徐竦解说
2026-04-28 20:09:21
2026-04-29 21:16:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
18087文章数 49701关注度
往期回顾 全部

科技要闻

今晨庭审纪实|马斯克当庭讲述OpenAI被偷走

头条要闻

男子诈骗熟人350万 朋友圈发文"我跑路了 你们报案吧"

头条要闻

男子诈骗熟人350万 朋友圈发文"我跑路了 你们报案吧"

体育要闻

一场九球狂欢,各路神仙批量下凡

娱乐要闻

马頔一句话,孙杨妈妈怒骂节目组2小时

财经要闻

苏州,率先进入牛市

汽车要闻

技术天花板再摸高 全能型的奕境X9首秀

态度原创

本地
教育
房产
时尚
公开课

本地新闻

用青花瓷的方式,打开西溪湿地

教育要闻

有趣的循环问题,你会吗?

房产要闻

80亿投资!浙商总部基地+海口北站,金沙湾这是要起飞啊!

除了“薄底鞋”,今年最流行这5双鞋,怎么搭都好看!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版