کمیته رکن چهارم – شرکت سیسکو وصلههای امنیتی جدیدی را برای رفع یک آسیبپذیری بحرانی روز-صفر در مجموعهای از محصولات Unified Communications و سرویس Webex Calling Dedicated Instance منتشر کرده است؛ آسیبی که بنا بر تأیید این شرکت، بهطور فعال در دنیای واقعی مورد بهرهبرداری قرار گرفته است.

به گزارش کمیته رکن چهارم، این آسیبپذیری با شناسه CVE-2026-20045 و امتیاز CVSS برابر با ۸٫۲ ردیابی میشود و به مهاجمان بدون نیاز به احراز هویت اجازه میدهد از طریق ارسال درخواستهای HTTP دستکاریشده به رابط مدیریتی تحت وب، فرمانهای دلخواه را روی سیستمعامل دستگاه آسیبپذیر اجرا کنند. در صورت بهرهبرداری موفق، مهاجم میتواند ابتدا به سطح دسترسی کاربر و سپس به سطح دسترسی root ارتقا یابد؛ موضوعی که دلیل ارزیابی بحرانی این نقص عنوان شده است.
محصولات تحت تأثیر
این نقص امنیتی محصولات زیر را در بر میگیرد:
Unified Communications Manager (Unified CM)
Unified CM Session Management Edition (SME)
Unified CM IM & Presence Service (IM&P)
Unity Connection
Webex Calling Dedicated Instance
وضعیت اصلاح و نسخههای ایمن
سیسکو اعلام کرده است که کاربران باید در اسرع وقت به نسخههای اصلاحشده مهاجرت کنند. برای برخی شاخهها امکان اعمال فایل وصله وجود دارد، اما در مواردی نیز ارتقای کامل نسخه الزامی است. این شرکت تأکید کرده که هیچ راهکار موقتی یا کاهشدهندهای برای این آسیبپذیری وجود ندارد و تنها راه مقابله، نصب وصلههای ارائهشده است.
بهرهبرداری فعال و اقدام نهادهای نظارتی
سیسکو بهطور رسمی تأیید کرده است که از تلاشهای فعال برای سوءاستفاده از این آسیبپذیری آگاه است. در همین راستا، آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) این نقص را به فهرست آسیبپذیریهای شناختهشده مورد سوءاستفاده (KEV) اضافه کرده و نهادهای فدرال را ملزم کرده است حداکثر تا ۱۱ فوریه ۲۰۲۶ اصلاحات لازم را اعمال کنند.
جمعبندی
آسیبپذیری CVE-2026-20045 یکی از جدیترین نقصهای اخیر در زیرساختهای ارتباطی سیسکو محسوب میشود که با امکان اجرای کد و ارتقای سطح دسترسی تا root، تهدیدی مستقیم برای سازمانها به شمار میآید. با توجه به بهرهبرداری فعال و نبود هرگونه راهکار موقتی، به سازمانهایی که از محصولات آسیبپذیر سیسکو استفاده میکنند توصیه میشود بدون تأخیر فرآیند بهروزرسانی و اعمال وصلههای امنیتی را انجام دهند.
منبع: The Hacker News
