Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Unified Communications Manager, Cisco Unified Communications Manager IM and Presence Service, Cisco Unity Connection de Cisco (CVE-2026-20045)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
21/01/2026
Última modificación:
22/01/2026

Descripción

Una vulnerabilidad en Cisco Unified Communications Manager (Unified CM), Cisco Unified Communications Manager Session Management Edition (Unified CM SME), Cisco Unified Communications Manager IM y Presence Service (Unified CM IM&amp;amp;P), Cisco Unity Connection y Cisco Webex Calling Dedicated Instance podría permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente de un dispositivo afectado.<br /> <br /> Esta vulnerabilidad se debe a una validación incorrecta de la entrada proporcionada por el usuario en las solicitudes HTTP. Un atacante podría explotar esta vulnerabilidad enviando una secuencia de solicitudes HTTP manipuladas a la interfaz de gestión basada en web de un dispositivo afectado. Un exploit exitoso podría permitir al atacante obtener acceso a nivel de usuario al sistema operativo subyacente y luego elevar privilegios a root.<br /> Nota: Cisco ha asignado a este aviso de seguridad una Calificación de Impacto de Seguridad (SIR) de Crítico en lugar de Alto como indica la puntuación. La razón es que la explotación de esta vulnerabilidad podría resultar en que un atacante eleve privilegios a root.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:-:*:*:* 12.5 (incluyendo) 14su5 (excluyendo)
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:session_management:*:*:* 12.5 (incluyendo) 14su5 (excluyendo)
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:-:*:*:* 15.0 (incluyendo) 15su3a (incluyendo)
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:session_management:*:*:* 15.0 (incluyendo) 15su3a (incluyendo)
cpe:2.3:a:cisco:unified_communications_manager_im_and_presence_service:*:*:*:*:*:*:*:* 12.5 (incluyendo) 14su5 (excluyendo)
cpe:2.3:a:cisco:unified_communications_manager_im_and_presence_service:*:*:*:*:*:*:*:* 15.0 (incluyendo) 15su3a (incluyendo)
cpe:2.3:a:cisco:unity_connection:*:*:*:*:*:*:*:* 12.5 (incluyendo) 14su5 (excluyendo)
cpe:2.3:a:cisco:unity_connection:*:*:*:*:*:*:*:* 15.0 (incluyendo) 15su3 (incluyendo)