חולשה חמורה בכמה ממערכות הטלפוניה הארגונית של סיסקו מאפשרת לתוקף מרוחק, בלי שם משתמש וסיסמה, להשתלט על השרת שמריץ את המערכת. סיסקו סיווגה אותה כקריטית, והיא כבר נכללת ברשימת החולשות המנוצלות בפועל של רשות הסייבר האמריקאית.
מה החולשה?
המערכות המושפעות, בהן Unified Communications Manager ו-Unity Connection, מנהלות שיחות קוליות ותאים קוליים בארגונים, ולכל אחת מהן ממשק ניהול מבוסס דפדפן. החולשה נובעת מבדיקה לקויה של קלט שמגיע בבקשות HTTP אל אותו ממשק ניהול.
תוקף ששולח רצף בקשות בנויות במיוחד יכול להשיג תחילה גישה ברמת משתמש למערכת ההפעלה של השרת, ומשם להסלים את ההרשאות עד לרמת root, השליטה המלאה על המכונה. מרגע זה הוא יכול להריץ פקודות כרצונו.
מי מושפע?
החולשה נוגעת לארגונים שמפעילים את מערכות הטלפוניה של סיסקו, ולא למשתמשים ביתיים. מושפעות גרסאות Unified Communications Manager ו-IM and Presence Service מ-12.5 ועד לפני 14su5, וכן 15.0 עד 15su3a כולל. ב-Unity Connection מדובר בגרסאות 12.5 עד לפני 14su5 ו-15.0 עד 15su3 כולל. בישראל מערכות אלה נפוצות בחברות גדולות, במוסדות ובגופים ציבוריים שמפעילים מרכזיות סיסקו.
האם מנוצלת בפועל?
כן. החולשה נכללת מ-21 בינואר 2026 בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בשטח. הכללה בקטלוג משמעה שנצפו ניסיונות ניצול אמיתיים ולא רק אפשרות תיאורטית.
מה עושים?
זו משימה למנהלי המערכת בארגון, לא למשתמש הקצה. עדכנו את Unified Communications Manager ואת IM and Presence Service לגרסה 14su5 ומעלה בענף 14, ובענף 15, שבו הגרסאות עד 15su3a כולל חשופות לחולשה, התקינו את התיקון שסיסקו פרסמה. ב-Unity Connection עדכנו לגרסה 14su5 ומעלה. עד להתקנת העדכון ודאו שממשק הניהול מבוסס הדפדפן אינו חשוף לאינטרנט הפתוח אלא רק לרשת הפנימית. פרטי הגרסאות המדויקים מופיעים בהודעת היצרן של סיסקו.