PT-2025-27659 · Cisco · Cisco Unified Communications Manager Session Management Edition+1
CVE-2025-20309
·
Publicado
2025-07-02
·
Atualizado
2026-05-25
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Cisco Unified Communications Manager (Unified CM) versões 15.0.1.13010-1 a 15.0.1.13017-1
Cisco Unified Communications Manager Session Management Edition (Unified CM SME) versões 15.0.1.13010-1 a 15.0.1.13017-1
Descrição
Existe uma vulnerabilidade no Cisco Unified Communications Manager (Unified CM) e no Cisco Unified Communications Manager Session Management Edition (Unified CM SME) que poderia permitir que um atacante remoto não autenticado fizesse login em um dispositivo afetado usando a conta root. Isso se deve à presença de credenciais estáticas e embutidas no código para a conta root, que foram reservadas para fins de desenvolvimento e não podem ser modificadas ou excluídas. A exploração bem-sucedida poderia conceder ao atacante acesso root e a capacidade de executar comandos arbitrários no sistema. Esta vulnerabilidade está sendo ativamente explorada.
Recomendações
Atualize o Cisco Unified Communications Manager (Unified CM) e o Cisco Unified Communications Manager Session Management Edition (Unified CM SME) para a versão 15SU3 ou aplique o patch CSCwp27755 imediatamente.
Correção
RCE
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cisco Unified Communications Manager
Cisco Unified Communications Manager Session Management Edition