CVE-2026-20061

MEDIUM CVSS 3.1: 4,3
Обновлено 17 апреля 2026
Cisco
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Cisco
Публичный эксплойт Нет

Уязвимость в веб-интерфейсе управления Cisco Unity Connection может позволить удаленному злоумышленнику, прошедшему проверку подлинности, выполнить атаку с помощью SQL-инъекции на уязвимое устройство. Чтобы воспользоваться этой уязвимостью, злоумышленник должен иметь действительные учетные данные пользователя на уязвимом устройстве. Эта уязвимость связана с недостаточной проверкой вводимых пользователем данных.

Злоумышленник может воспользоваться этой уязвимостью, отправив созданный HTTP(S)-запрос в веб-интерфейс управления уязвимого устройства. Успешный эксплойт может позволить злоумышленнику просмотреть данные на затронутом устройстве.

Показать оригинальное описание (EN)

A vulnerability in the web-based management interface of Cisco Unity Connection could allow an authenticated, remote attacker to perform an SQL injection attack against an affected device. To exploit this vulnerability, the attacker must have valid user credentials on the affected device. This vulnerability is due to insufficient validation of user-supplied input. An attacker could exploit this vulnerability by sending a crafted HTTP(S) request to the web-based management interface of an affected device. A successful exploit could allow the attacker to view data on the affected device.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)