PT-2025-27659 · Cisco · Cisco Unified Communications Manager Session Management Edition+1

CVE-2025-20309

·

Publicado

2025-07-02

·

Atualizado

2026-05-25

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Cisco Unified Communications Manager (Unified CM) versões 15.0.1.13010-1 a 15.0.1.13017-1 Cisco Unified Communications Manager Session Management Edition (Unified CM SME) versões 15.0.1.13010-1 a 15.0.1.13017-1
Descrição Existe uma vulnerabilidade no Cisco Unified Communications Manager (Unified CM) e no Cisco Unified Communications Manager Session Management Edition (Unified CM SME) que poderia permitir que um atacante remoto não autenticado fizesse login em um dispositivo afetado usando a conta root. Isso se deve à presença de credenciais estáticas e embutidas no código para a conta root, que foram reservadas para fins de desenvolvimento e não podem ser modificadas ou excluídas. A exploração bem-sucedida poderia conceder ao atacante acesso root e a capacidade de executar comandos arbitrários no sistema. Esta vulnerabilidade está sendo ativamente explorada.
Recomendações Atualize o Cisco Unified Communications Manager (Unified CM) e o Cisco Unified Communications Manager Session Management Edition (Unified CM SME) para a versão 15SU3 ou aplique o patch CSCwp27755 imediatamente.

Correção

RCE

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-07942
CVE-2025-20309

Produtos afetados

Cisco Unified Communications Manager
Cisco Unified Communications Manager Session Management Edition