Компания Cisco предупредила о наличии уязвимости в веб-интерфейсе управления платформой Unified Intelligence Center. Проблема связана с недостаточной проверкой пользовательских данных. Это позволяет аутентифицированному локальному злоумышленнику выполнить слепую SQL-инъекцию и получить доступ к содержимому внутренней базы данных устройства. Уязвимость получила идентификатор CVE-2026-20327, базовый балл CVSS составляет 6,5 из десяти, что соответствует среднему уровню опасности.
Уязвимость CVE-2026-20327
Unified Intelligence Center используется для сбора и анализа данных о работе контакт-центров. Внутренняя база содержит историю обращений, метрики, конфигурационные параметры и, нередко, персональные данные клиентов. Поэтому чтение этой базы сторонним человеком, даже при наличии базовых учётных записей, может привести к серьёзной утечке.
Причина уязвимости кроется в том, что веб-интерфейс недостаточно проверяет входные данные. Атакующий формирует специальный запрос, который обрабатывается как часть SQL-запроса. Так как уязвимость относится к классу "слепых" инъекций, злоумышленник не видит результаты напрямую. Вместо этого он отправляет запросы, которые вызывают разное поведение системы, например задержку ответа или отличие в сообщениях об ошибках. По таким косвенным признакам можно посимвольно извлекать данные из таблиц, постепенно собирая полную картину. Подобные техники требуют времени, но они эффективны и плохо заметны для систем мониторинга.
Для эксплуатации необходимо иметь действительные учётные данные на устройстве. Это ограничивает вектор атаки: внешний злоумышленник без доступа к системе использовать уязвимость не сможет. Однако локальный пользователь с минимальными правами, например сотрудник с доступом к интерфейсу управления, может расширить свои возможности до чтения всей базы. В контексте контакт-центров это особенно опасно, так как доступ к информации о клиентах может стать предметом мошеннических схем.
На момент публикации уязвимость затрагивает все версии Cisco Unified Intelligence Center независимо от конфигурации. При этом компания не зафиксировала ни публичных объявлений о проблеме, ни случаев её использования в реальных атаках. Тем не менее это не снижает необходимость обновления, так как публикация бюллетеня безопасности привлекает внимание исследователей и злоумышленников.
Исправления уже доступны. Для версии 12.6 выпущен релиз 12.6(2) ES08, для версии 15.0 - релиз 15.0(1) SU2. Пользователям более ранних версий Cisco рекомендует выполнить миграцию на одну из исправленных версий. Обходных путей, которые позволили бы временно закрыть уязвимость без обновления, не существует. Поэтому единственный способ устранить риск - обновить программное обеспечение.
Администраторам стоит учитывать, что обновление требует планирования, так как платформа используется в операционных процессах контакт-центров. Перед установкой следует проверить совместимость с другими компонентами инфраструктуры и выполнить резервное копирование конфигураций. Кроме того, полезно пересмотреть политику выдачи учётных записей для интерфейса управления: чем меньше пользователей имеет доступ, тем ниже вероятность того, что аутентифицированный вектор будет использован.
Эта находка напоминает о системной проблеме. Недостаточная валидация ввода остаётся одной из самых распространённых причин SQL-инъекций в веб-приложениях, включая корпоративные продукты. Для Cisco это уже не первый случай: ранее подобные уязвимости находили в других компонентах Unified Communications. Каждый раз исправление выходит после обнаружения, но обновления не всегда устанавливаются вовремя. Именно поэтому значительная часть инцидентов происходит не из-за отсутствия патча, а из-за задержки с его установкой.
В случае Unified Intelligence Center уязвимость не критическая по шкале CVSS, но её последствия выходят за рамки простого чтения конфигурационных файлов. Утечка данных из базы контакт-центра может нарушить требования регуляторов о защите персональных данных и привести к репутационным и финансовым потерям. Платформа часто интегрирована с другими системами Cisco, поэтому взлом одной точки может послужить началом для бокового перемещения в сети.
Ситуация также показывает, что даже продукты с длительным жизненным циклом нуждаются в регулярном аудите безопасности. Исследователь Hesham Ahmed из Spark Professional Services, обнаруживший проблему, передал информацию в Cisco через программу скоординированного раскрытия. Ответственность за внедрение исправлений лежит на операторах инфраструктуры. Оперативное обновление до указанных версий полностью закрывает проблему, и до тех пор стоит ограничить доступ к интерфейсу управления по сети и по количеству пользователей.
Компания Cisco опубликовала полные сведения о затронутых и исправленных версиях в бюллетене безопасности с идентификатором cisco-sa-cuic-sql-inject-2qbfWSm5. Администраторам рекомендуется проверить, какая версия используется в их среде, и спланировать переход на исправленную. Пока обновление не выполнено, любые данные, хранящиеся во внутренней базе Unified Intelligence Center, остаются под угрозой раскрытия для любого пользователя, который прошёл аутентификацию.
Ссылки