[TLP:CLEAR] Cisco opravuje 5 zranitelností
Cisco opravuje 5 zranitelností v různých produktech. Nejzávažnější zranitelnosti jsou popsány níže, zbylé naleznete na [1]. Jednotlivé produkty a jejich opravené verze: Cisco Meeting Management - 3.12.1 MR [2] Cisco TelePresence CE Software, RoomOS Software - On-Premise: 11.27.5.0, 11.32.3.0 [3] - Cloud-Aware: RoomOS October 2025, RoomOS December 2025 [3] Cisco Prime Infrastructure - 3.10.6 Security Update 02 [4][5] Cisco Evolved Programmable Network Manager - 8.1.1 [5] Cisco Secure Web Appliance - 15.2.5-011 [6]
Autentizovanému vzdálenému útočníkovi je kvůli nedostatečné validaci vstupu ve webovém rozhraní správy certifikátů v Cisco Meeting Management umožněno zasláním speciálně upraveného HTTP požadavku nahrát libovolné soubory, přepsat systémové soubory a tím spustit příkazy a eskalovat svá oprávnění na root. Útočník musí mít platné přihlašovací údaje s rolí alespoň Video Operator [2].
Zranitelnost se nachází v produktu Cisco Meeting Management ve verzích >=3.12 AND <3.12.1 MR.
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:X/RL:X/RC:X
Více informací:
- CVE-2026-20098 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-434: Unrestricted Upload of File with Dangerous Type at cwe.mitre.org
Zranitelnost byla veřejně oznámena 4. 2. 2026.
Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečné validaci vstupu v subsystému vykreslování textu v Cisco TelePresence CE a Cisco RoomOS umožněno pomocí speciálně vytvořeného textu způsobit restart zařízení a tím vyvolat odmítnutí služby (DoS), a to bez interakce uživatele [3].
Zranitelnost se nachází v produktech:
- Cisco TelePresence CE Software
- Cisco RoomOS Software
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H/E:X/RL:X/RC:X
Více informací:
- CVE-2026-20119 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-1287: Improper Validation of Specified Type of Input at cwe.mitre.org
Zranitelnost byla veřejně oznámena 4. 2. 2026.
Odkazy
- [1] https://sec.cloudapps.cisco.com/security/center/publicationListing.x
- [2] https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cmm-file-up-kY47n8kK
- [3] https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-tce-roomos-dos-9V9jrC2q
- [4] https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-pi-xss-bYeVKCD
- [5] https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-epnm-pi-redirect-6sX82dN
- [6] https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-wsa-archive-bypass-Scx2e8zF
Za CESNET-CERTS Michaela Jarošová dne 5. 2. 2026.