HIGH✓ PATCH🇬🇧 English

CVE-2026-20158

Cisco RoomOS — nieprawidłowa kontrola zasobów przez cały cykl życia (CWE-664)

CVSS 7.5v3.1pub. 2026-07-15upd. 2026-08-14

W oprogramowaniu Cisco RoomOS wykryto podatności związane z nieprawidłową kontrolą zasobów przez ich cykl życia (CWE-664), odkryte w ramach wewnętrznego przeglądu bezpieczeństwa. Skutkują one możliwością odmowy usługi (DoS) przez sieć, bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco RoomOS engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening release that addresses multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-20158 are related to improper control of a resource through its lifetime that are grouped under the Common Weakness Enumeration (CWE) Pillar CWE-664.

🤖 Analiza AI
Jak działa

Podatności wynikają z niewłaściwego zarządzania zasobami systemowymi w trakcie ich pełnego cyklu życia — od alokacji po zwolnienie. Atakujący zdalny, nieuwierzytelniony może prawdopodobnie wywołać wyczerpanie zasobów lub ich nieprawidłowe zwolnienie, prowadząc do niedostępności usługi. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani specjalnych uprawnień.

Skutki

Atakujący może doprowadzić do odmowy usługi (DoS) na podatnym urządzeniu Cisco RoomOS, powodując jego niedostępność lub nieprawidłowe działanie. Nie wskazano wpływu na poufność ani integralność danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Cisco wydało aktualizację w ramach tzw. software hardening release dla platformy RoomOS. Szczegóły dostępne pod adresem: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-roomos-AqNMbEq

Kogo dotyczy

Urządzenia i oprogramowanie Cisco RoomOS — konkretne wersje wskazane w referencjach producenta (Cisco Security Advisory cisco-sa-hardening-roomos-AqNMbEq)

Uwagi

Podatność została odkryta wewnętrznie przez zespół inżynieryjny Cisco RoomOS w ramach proaktywnego przeglądu bezpieczeństwa, nie przez zewnętrznych badaczy. CVE-2026-20158 jest jedną z wielu podatności zaadresowanych w tym samym zbiorczym wydaniu hardening release.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
  • Cisco Roomos

    OS
    Cisco
    < 11.32.6.026.0.1.2 – 26.5.2.2 (bez)
  • Cisco Roomos Cloud

    OS
    Cisco
    < 11.39.1.126.0.1.2 – 26.7.1.7 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-20157HIGH7.5PL ✓ten sam produkt

Cisco RoomOS – brak szyfrowania danych (CWE-311)

CVE-2026-20156HIGH8.1PL ✓ten sam produkt

Cisco RoomOS: nieprawidłowe operacje na buforze pamięci (CWE-119)

CVE-2026-20153HIGH7.5PL ✓ten sam produkt

Cisco RoomOS — błędna walidacja danych wejściowych (DoS)

CVE-2026-20150HIGH8.8PL ✓ten sam produkt

Cisco RoomOS — nieprawidłowa kontrola dostępu (improper access control)

CVE-2026-20187HIGH7.5PL ✓ten sam produkt

Cisco RoomOS — nieprawidłowa obsługa wyjątków prowadząca do DoS