В ряде моделей телефонов Cisco, предназначенных для офисной IP-телефонии, выявлена уязвимость, позволяющая неаутентифицированному удалённому злоумышленнику вызвать отказ в обслуживании. Проблема затрагивает устройства с определённой версией SIP-прошивки и проявляется только при включённом веб-доступе. Речь идёт о настольных аппаратах Desk Phone 9800, IP-телефонах серий 7800 и 8800, а также видеофоне 8875.
Уязвимость CVE-2026-20281
По данным Cisco, уязвимость вызвана некорректным управлением памятью при обработке HTTP-пакетов. Отправка непрерывного потока специально сформированных запросов приводит к неконтролируемому росту потребления памяти. Телефон перестаёт отвечать, а для восстановления требуется ручная перезагрузка. Проблеме присвоен идентификатор CVE-2026-20281, оценка по шкале CVSS составляет 7,5 балла, что считается высоким уровнем опасности.
В список затронутых устройств входят также отдельные модели из серии 8800, включая 8845, 8865 и беспроводной телефон 8821. При этом аппараты тех же серий, работающие на Multiplatform Firmware, уязвимости не подвержены. Такое разделение объясняется разными реализациями программного обеспечения SIP, которое отвечает за установление и завершение вызовов в интернет-телефонии.
Чтобы атака стала возможной, телефон должен быть зарегистрирован в Cisco Unified CM - системе управления корпоративной телефонией. Кроме того, в настройках устройства должен быть включён веб-доступ. Эта функция открывает доступ к встроенному веб-интерфейсу телефона через браузер и используется администраторами для диагностики и настройки. Производитель отмечает, что по умолчанию веб-доступ отключён, что снижает количество потенциально уязвимых устройств. Вместе с тем во многих компаниях эту опцию включают для удобства удалённого управления, поэтому пренебрегать риском не стоит.
Для эксплуатации достаточно, чтобы злоумышленник имел сетевой доступ к телефону. HTTP-запросы не требуют аутентификации, поэтому атака может выполняться автоматизированно, например с компьютера внутри корпоративной сети или через скомпрометированный узел. Взаимодействие с пользователем не требуется, а последствия - простой телефонной связи - могут затронуть работу целого отдела или офиса.
На момент публикации бюллетеня Cisco не обнаружила признаков использования уязвимости в реальных атаках. О проблеме сообщил исследователь Bertie Hallows. Отсутствие активной эксплуатации даёт администраторам время на плановое обновление, однако медлить не стоит, поскольку при выполнении условий уязвимость легко воспроизводится, а готовые эксплойты могут появиться в любой момент.
Полноценного обходного решения Cisco не предлагает. Временной мерой служит отключение веб-доступа через настройки устройства в Unified CM. После этого встроенный веб-сервер телефона перестаёт отвечать на запросы, что делает атаку невозможной. Операцию можно выполнить для каждого аппарата отдельно или массово через инструменты администрирования. Производитель подчёркивает, что отключение веб-доступа лишь снижает риск, но не устраняет причину уязвимости.
Исправления уже выпущены для всех затронутых линеек. Для Desk Phone 9800 и видеофона 8875 обновление входит в версию SIP Software 5.0(1). Для IP-телефонов серий 7800 и 8800 предназначена версия 14.4(1)SR3, для моделей 8845 и 8865 - 14.4(1)SR4. Беспроводной IP Phone 8821 получает исправление в версии 11.0(6)SR8. Устройства, работающие на более ранних версиях, необходимо сначала перевести на поддерживаемый релиз, а затем установить обновление.
Администраторам стоит проверить, включён ли веб-доступ на их телефонах. Если функция активна, а обновление пока невозможно, её следует отключить даже ценой временного неудобства. Важно учитывать, что ручная перезагрузка телефонов в масштабах организации потребует значительных усилий, поэтому профилактика гораздо эффективнее, чем реагирование на уже случившийся отказ. Несмотря на низкую распространённость условия с включённым веб-доступом, аппараты, соответствующие всем требованиям, остаются уязвимыми до установки исправления.
Проблема в телефонах Cisco показательна для современного корпоративного оборудования. Даже устройства, внешне не похожие на компьютеры, содержат полноценные веб-сервисы и сетевые стеки. Дополнительные функции, которые администраторы включают для удобства управления, могут существенно расширять поверхность атаки. После установки исправлений стоит пересмотреть необходимость веб-доступа и оставить его только там, где он действительно требуется, а также ограничить доступ к таким интерфейсам средствами сетевой защиты.
Ссылки