W oprogramowaniu Cisco RoomOS wykryto podatności związane z nieprawidłowym ograniczaniem operacji w obrębie bufora pamięci (CWE-119). Błędy zostały odkryte podczas wewnętrznego przeglądu bezpieczeństwa przeprowadzonego przez zespół inżynieryjny Cisco RoomOS.
▸ Pokaż oryginał (EN)
As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco RoomOS engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening release that addresses multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-20156 are related to improper restriction of operations within the bounds of a memory buffer that are grouped under the Common Weakness Enumeration (CWE) Pillar CWE-119.
Podatności polegają na braku właściwej weryfikacji granic operacji wykonywanych na buforze pamięci, co odpowiada klasie błędów opisanej w CWE-119. Atakujący zdalny, bez wymaganych uprawnień i bez interakcji użytkownika, może potencjalnie wywołać niepożądane zachowanie systemu poprzez sieć, przy podwyższonej złożoności ataku (AC:H). Szczegółowy mechanizm eksploitacji nie został ujawniony w publicznym opisie.
Udane wykorzystanie podatności może prowadzić do naruszenia poufności, integralności oraz dostępności systemu — wszystkie trzy aspekty oceniono jako wysokie (C:H/I:H/A:H) zgodnie z wektorem CVSS.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Cisco udostępniło wersję oprogramowania z wzmocnieniem zabezpieczeń (software hardening release) adresującą opisane podatności — szczegóły w poradniku bezpieczeństwa Cisco: cisco-sa-hardening-roomos-AqNMbEq.
Oprogramowanie Cisco RoomOS — szczegółowe informacje o dotkniętych wersjach dostępne są w oficjalnym komunikacie bezpieczeństwa Cisco pod adresem wskazanym w referencjach.
Podatność została odkryta w ramach wewnętrznego przeglądu bezpieczeństwa prowadzonego przez zespół inżynieryjny Cisco RoomOS — nie jest wynikiem zgłoszenia zewnętrznego. CVE-2026-20156 jest jedną z wielu podatności zaadresowanych w ramach tego samego wydania hardening release.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HCisco Roomos
OSCisco< 11.32.6.026.0.1.2 – 26.5.2.2 (bez)Cisco Roomos Cloud
OSCisco< 11.39.1.126.0.1.2 – 26.7.1.7 (bez)
Powiązane podatności
Cisco RoomOS — nieprawidłowa kontrola zasobów przez cały cykl życia (CWE-664)
Cisco RoomOS – brak szyfrowania danych (CWE-311)
Cisco RoomOS — błędna walidacja danych wejściowych (DoS)
Cisco RoomOS — nieprawidłowa kontrola dostępu (improper access control)
Cisco RoomOS — nieprawidłowa obsługa wyjątków prowadząca do DoS