HIGH✓ PATCH🇬🇧 English

CVE-2026-20156

Cisco RoomOS: nieprawidłowe operacje na buforze pamięci (CWE-119)

CVSS 8.1v3.1pub. 2026-07-15upd. 2026-08-14

W oprogramowaniu Cisco RoomOS wykryto podatności związane z nieprawidłowym ograniczaniem operacji w obrębie bufora pamięci (CWE-119). Błędy zostały odkryte podczas wewnętrznego przeglądu bezpieczeństwa przeprowadzonego przez zespół inżynieryjny Cisco RoomOS.

Pokaż oryginał (EN)

As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco RoomOS engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening release that addresses multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-20156 are related to improper restriction of operations within the bounds of a memory buffer that are grouped under the Common Weakness Enumeration (CWE) Pillar CWE-119.

🤖 Analiza AI
Jak działa

Podatności polegają na braku właściwej weryfikacji granic operacji wykonywanych na buforze pamięci, co odpowiada klasie błędów opisanej w CWE-119. Atakujący zdalny, bez wymaganych uprawnień i bez interakcji użytkownika, może potencjalnie wywołać niepożądane zachowanie systemu poprzez sieć, przy podwyższonej złożoności ataku (AC:H). Szczegółowy mechanizm eksploitacji nie został ujawniony w publicznym opisie.

Skutki

Udane wykorzystanie podatności może prowadzić do naruszenia poufności, integralności oraz dostępności systemu — wszystkie trzy aspekty oceniono jako wysokie (C:H/I:H/A:H) zgodnie z wektorem CVSS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Cisco udostępniło wersję oprogramowania z wzmocnieniem zabezpieczeń (software hardening release) adresującą opisane podatności — szczegóły w poradniku bezpieczeństwa Cisco: cisco-sa-hardening-roomos-AqNMbEq.

Kogo dotyczy

Oprogramowanie Cisco RoomOS — szczegółowe informacje o dotkniętych wersjach dostępne są w oficjalnym komunikacie bezpieczeństwa Cisco pod adresem wskazanym w referencjach.

Uwagi

Podatność została odkryta w ramach wewnętrznego przeglądu bezpieczeństwa prowadzonego przez zespół inżynieryjny Cisco RoomOS — nie jest wynikiem zgłoszenia zewnętrznego. CVE-2026-20156 jest jedną z wielu podatności zaadresowanych w ramach tego samego wydania hardening release.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Roomos

    OS
    Cisco
    < 11.32.6.026.0.1.2 – 26.5.2.2 (bez)
  • Cisco Roomos Cloud

    OS
    Cisco
    < 11.39.1.126.0.1.2 – 26.7.1.7 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-20158HIGH7.5PL ✓ten sam produkt

Cisco RoomOS — nieprawidłowa kontrola zasobów przez cały cykl życia (CWE-664)

CVE-2026-20157HIGH7.5PL ✓ten sam produkt

Cisco RoomOS – brak szyfrowania danych (CWE-311)

CVE-2026-20153HIGH7.5PL ✓ten sam produkt

Cisco RoomOS — błędna walidacja danych wejściowych (DoS)

CVE-2026-20150HIGH8.8PL ✓ten sam produkt

Cisco RoomOS — nieprawidłowa kontrola dostępu (improper access control)

CVE-2026-20187HIGH7.5PL ✓ten sam produkt

Cisco RoomOS — nieprawidłowa obsługa wyjątków prowadząca do DoS