Cisco patcht kritische Lücke

24. Januar 2025 um 11:06
  • security
  • Lücke
  • Cisco
image
Foto: Sigmund / Unsplash

Eine Schwachstelle in Cisco Meeting Management könnte es einem entfernten, authentifizierten Angreifer ermöglichen, Admin-Rechte zu erlangen.

Cisco hat ein Security-Update für Cisco Meeting Management publiziert. Meeting Management ist ein Verwaltungstool für die On-Prem-Videokonferenzplattform Cisco Meeting Server.
Eine Schwachstelle (CVE-2025-20156) in der REST-API von Meeting Management könnte es einem authentifizierten Angreifer mit geringen Rechten aus der Ferne ermöglichen, seine Rechte auszuweiten. Die Lücke bestehe, weil den REST-API-Benutzern keine ordnungsgemässe Autorisierung auferlegt werde, erklärt Cisco in einem Security Advisory. Sie wird mit 9.9 von 10 Punkten auf der CVSS-Skala bewertet.
Ein Angreifer könnte die Schwachstelle ausnutzen, indem er API-Anfragen an einen bestimmten Endpunkt sendet, heisst es vom Unternehmen weiter. Eine erfolgreiche Ausführung würde es ermöglichen, Admin-Rechte für die von Cisco Meeting Management verwalteten Endgeräte zu erlangen.
Betroffen sind die Versionen 3.8 und früher sowie 3.9. Cisco hat Software-Updates veröffentlicht und empfiehlt, diese einzuspielen. Es gibt keine Workarounds.

Loading

Mehr zum Thema

image

Big Tech gründen KI-Sicherheitsbündnis

Nvidia, IBM, SAP, Microsoft und weitere wollen einen Sicherheitsbaukasten für KI-Agenten entwickeln. Nicht Teil der Allianz sind OpenAI, Google und Anthropic.

publiziert am 28.7.2026
image

Hugging Face will Transparenz nach OpenAI-Hack

Der Plattformbetreiber fordert eine lückenlose Aufarbeitung des Hackerangriffs durch einen KI-Agenten von OpenAI. Mehr Ressourcen sollen zudem die Cybersicherheit erhöhen.

publiziert am 27.7.2026
imageAbo

Ransomware-Angriff auf Berner Stiftung Autismuslink

Die Cyberkriminellen haben sehr persönliche Daten von Klienten und Klientinnen sowie Mitarbeitenden erbeutet.

publiziert am 24.7.2026
image

Datenabfluss bei Genfer Erwachsenenbildung weitet sich aus

Die Ransomware-Bande Dragonforce hat das gestohlene Datenpaket von Ifage publiziert. Auch Daten zu Studierenden befinden sich darin.

publiziert am 24.7.2026