HIGH✓ PATCH🇬🇧 English

CVE-2026-20157

Cisco RoomOS – brak szyfrowania danych (CWE-311)

CVSS 7.5v3.1pub. 2026-07-15upd. 2026-08-14

Oprogramowanie Cisco RoomOS zawiera podatności związane z brakiem szyfrowania wrażliwych danych, sklasyfikowane pod CWE-311. Odkryto je w ramach wewnętrznego przeglądu bezpieczeństwa przeprowadzonego przez zespół inżynieryjny Cisco.

Pokaż oryginał (EN)

As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco RoomOS engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening release that addresses multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-20157 are related to missing encryption that are grouped under the Common Weakness Enumeration (CWE) Pillar CWE-311.

🤖 Analiza AI
Jak działa

Podatności wynikają z pominięcia szyfrowania w określonych obszarach oprogramowania RoomOS. Brak właściwej ochrony kryptograficznej oznacza, że dane przesyłane lub przechowywane przez urządzenie mogą być dostępne w postaci niezaszyfrowanej. Wektor ataku wskazuje na konieczność dostępu do segmentu sieci lokalnej (AV:A) oraz wysokiej złożoności ataku (AC:H), co ogranicza możliwości wykorzystania podatności do scenariuszy, w których atakujący posiada fizyczną lub sieciową bliskość do urządzenia.

Skutki

Skuteczny atak może prowadzić do ujawnienia poufnych danych, modyfikacji danych lub zakłócenia dostępności urządzenia — wektor CVSS wskazuje na wysoki wpływ na poufność, integralność i dostępność.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Cisco udostępniło aktualizację w ramach dedykowanego wydania hardeningu oprogramowania RoomOS. Szczegóły dostępne pod adresem: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-roomos-AqNMbEq

Kogo dotyczy

Urządzenia z oprogramowaniem Cisco RoomOS — konkretne wersje wskazane w referencjach producenta (Cisco Security Advisory cisco-sa-hardening-roomos-AqNMbEq).

Uwagi

Podatność została odkryta wewnętrznie przez zespół inżynieryjny Cisco w ramach kompleksowego przeglądu bezpieczeństwa produktu — nie jest wynikiem zgłoszenia zewnętrznego. W ramach tego samego przeglądu adresowanych jest wiele podatności zebranych w jednym wydaniu hardeningu.

CVSS Vector
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Roomos

    OS
    Cisco
    < 11.32.6.026.0.1.2 – 26.5.2.2 (bez)
  • Cisco Roomos Cloud

    OS
    Cisco
    < 11.39.1.126.0.1.2 – 26.7.1.7 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-20158HIGH7.5PL ✓ten sam produkt

Cisco RoomOS — nieprawidłowa kontrola zasobów przez cały cykl życia (CWE-664)

CVE-2026-20156HIGH8.1PL ✓ten sam produkt

Cisco RoomOS: nieprawidłowe operacje na buforze pamięci (CWE-119)

CVE-2026-20153HIGH7.5PL ✓ten sam produkt

Cisco RoomOS — błędna walidacja danych wejściowych (DoS)

CVE-2026-20150HIGH8.8PL ✓ten sam produkt

Cisco RoomOS — nieprawidłowa kontrola dostępu (improper access control)

CVE-2026-20187HIGH7.5PL ✓ten sam produkt

Cisco RoomOS — nieprawidłowa obsługa wyjątków prowadząca do DoS