Cisco предупредила об уязвимости в операционной системе RoomOS, используемой в видеосистемах и устройствах для совместной работы. Проблема связана с подсистемой журналирования: при определенных условиях в логи попадают конфиденциальные данные, включая учетные записи пользователей. Локальный аутентифицированный злоумышленник с низкими привилегиями может включить расширенное журналирование и получить доступ к этим записям. Разработчик уже выпустил исправления для затронутых версий.
Уязвимость CVE-2026-20289
Уязвимость получила идентификатор CVE-2026-20289 и относится к категории CWE-532 - вставка чувствительной информации в файл журнала. По шкале CVSS ее базовый балл составляет 5,7, что соответствует средней степени опасности. Причиной проблемы стало то, что система логирования записывает в журнал больше данных, чем необходимо, в том числе логины и пароли. В обычном режиме работы эта информация не сохраняется, однако если администратор включает расширенное журналирование, чувствительные данные начинают фиксироваться в открытом виде.
Для эксплуатации уязвимости атакующему нужен доступ к устройству с учетной записью с низкими привилегиями. После этого он может изменить уровень детализации логирования и дождаться, пока в систему войдут другие пользователи, либо выполнить действия, которые приведут к записи учетных данных. Собранные логи затем можно проанализировать и извлечь из них пароли, что в дальнейшем позволит получить более широкий доступ к системе или другим ресурсам организации.
Важно отметить, что расширенное журналирование не включено по умолчанию. Это снижает практический риск, поскольку для атаки необходимо, чтобы функция была активирована на устройстве. Тем не менее, в конфигурациях, где расширенное логирование используется для диагностики, угроза становится реальной. Администраторы могут проверить состояние настройки через меню "Проблемы и диагностика" в интерфейсе устройства. Для большинства продуктов RoomOS это делается через раздел "Настройки", на устройствах Board Pro и Desk Mini - через панель управления, на Desk Hub - через значок управления в правом верхнем углу.
Cisco не предоставляет обходных мер, которые позволили бы устранить уязвимость без обновления. Единственный способ защиты - установить исправленную версию программного обеспечения. Для устройств в локальном (on-premises) режиме работы исправление доступно в версии RoomOS 26.7.2.2. Для облачных развертываний обновление включено в выпуск 11.39.1.3, а для версии 26 - в выпуск RoomOS June 2026 (26.7.1.12). Устройства на версиях 11 и более ранних, работающие в локальном режиме, получат исправление в одном из будущих релизов.
Стоит уточнить, что для версий 9.15 и ранее локальное программное обеспечение называлось Cisco TelePresence CE, а облачное - Cisco RoomOS. Начиная с версии 10, оба варианта называются RoomOS. Облачные выпуски не используют стандартную нумерацию версий, поэтому в их названиях указывается месяц и год, например, RoomOS March 2023. Эта особенность важна при выборе корректного обновления.
Уязвимость была обнаружена в ходе внутреннего тестирования безопасности Cisco. На момент публикации бюллетеня нет информации о публичных эксплойтах или вредоносном использовании проблемы. Тем не менее, раскрытие учетных данных в журналах является серьезным риском, поскольку скомпрометированные пароли могут использоваться для доступа к другим системам предприятия, особенно если сотрудники применяют одинаковые пароли на нескольких ресурсах.
Разработчики рекомендуют администраторам проверить, какая версия RoomOS установлена на их устройствах, и при необходимости обновить ее до исправленной. Также следует учитывать, что расширенное журналирование стоит включать только на время диагностики и отключать после завершения работ, чтобы снизить поверхность атаки. В целом, эта уязвимость привлекает внимание к проблеме чрезмерного логирования чувствительных данных в корпоративных системах: даже если функция доступна по умолчанию, ее активация может создать скрытые каналы утечки информации. Своевременное обновление и контроль конфигураций остаются основными мерами защиты от подобных рисков.
Ссылки