Cisco hat zwei kritische Schwachstellen offengelegt, die seine Unified Contact Center Express (CCX)-Plattform betreffen und es nicht authentifizierten Angreifern aus der Ferne ermöglichen könnten, Schadcode auszuführen und höhere Berechtigungen zu erlangen.
Die Schwachstellen stellen ein Risiko für Unternehmen dar, die bei Kundensupport und Callcenter-Betrieb auf CCX setzen.
Kritische Schwachstellen für Remote-Codeausführung und Authentifizierungsumgehung
CVE-2025-20354
Die erste Schwachstelle, CVE-2025-20354, weist einen CVSS-Schweregrad von 9,8 auf und ist eine kritische Schwachstelle für Remote-Codeausführung (RCE).
Sie befindet sich im Java-Remote-Method-Invocation-(RMI)-Prozess, der von Unified CCX verwendet wird.
Eine fehlerhafte Authentifizierungsprüfung ermöglicht es Angreifern, über den RMI-Dienst beliebige Dateien ohne jegliche Authentifizierung hochzuladen.
Nach erfolgreicher Ausnutzung können Angreifer mit Root-Berechtigungen Systembefehle ausführen und so die vollständige Kontrolle über den betroffenen Server erlangen.
Dieser Zugriff könnte es Angreifern ermöglichen, Hintertüren zu installieren, vertrauliche Kundendaten zu stehlen oder Ransomware in Contact-Center-Netzwerken einzusetzen.
Cisco bestätigte, dass die Ursache in fehlerhaften Authentifizierungsmechanismen liegt, die bei der Kommunikation aus der Ferne die Identität von Benutzern nicht ordnungsgemäß überprüfen.
Durch die Ausnutzung dieser Lücke können Angreifer Sicherheitsprüfungen umgehen und direkt mit privilegierten Prozessen interagieren.
CVE-2025-20358
Die zweite Schwachstelle, CVE-2025-20358, weist einen CVSS-Wert von 9,4 auf und zielt auf die Anwendung Cisco Unified CCX Editor.
Diese Schwachstelle ermöglicht es Angreifern, die Authentifizierung zu umgehen, indem sie den Anmeldevorgang auf einen bösartigen Server umleiten.
Bei erfolgreicher Ausnutzung erkennt der CCX Editor den Server des Angreifers fälschlicherweise als legitim an und gewährt administrativen Zugriff.
Im System können Angreifer dann beliebige Skripte als interne Benutzer ohne Root-Berechtigungen erstellen, ändern oder ausführen.
Dieser Exploit ermöglicht es böswilligen Akteuren effektiv, Abläufe zur Anrufbearbeitung zu manipulieren, eigene Skripte einzuschleusen oder den Betrieb des Contact Centers zu stören.
Zusammen bilden die beiden Schwachstellen eine leistungsfähige Angriffskette – eine, die mit nicht authentifiziertem Zugriff beginnt und mit dauerhafter administrativer Kontrolle endet.
Diese Abfolge ermöglicht es Angreifern, Berechtigungen auszuweiten, Code aus der Ferne auszuführen und sich langfristig in der Zielumgebung festzusetzen.
Betroffene Versionen
Laut Ciscos Sicherheitshinweis betreffen beide Schwachstellen alle Unified-CCX-Konfigurationen – unabhängig von Bereitstellungseinstellungen oder Umfang.
Dazu zählen lokale und hybride Installationen. Andere Cisco-Produkte wie Unified Contact Center Enterprise (CCE) und Packaged Contact Center Enterprise (PCCE) sind jedoch nicht betroffen.
Unternehmen, die Unified CCX in Version 12.5 SU3 oder früher einsetzen, müssen umgehend auf Version 12.5 SU3 ES07 aktualisieren.
Für Systeme mit Version 15.0 sollte Version 15.0 ES01 installiert werden. Cisco hat Patches für beide Schwachstellen veröffentlicht und bestätigt, dass keine Umgehungslösungen verfügbar sind.
Wer diese Updates nicht installiert, setzt die Systeme einer vollständigen Kompromittierung aus, da Angreifer die Schwachstellen ausnutzen könnten, um die Kontrolle über den Kundenservice zu übernehmen, Kundenkommunikation abzufangen oder zusätzliche Payloads im gesamten Unternehmensnetzwerk einzusetzen.
Weiterreichende Auswirkungen
Die CCX-Schwachstellen verdeutlichen einen anhaltenden Trend: Angreifer nehmen hochwertige, kommunikationszentrierte Systeme ins Visier, die sensible Kundendaten verwalten.
Contact-Center-Infrastrukturen sind häufig eng in CRM-Plattformen, Authentifizierungsserver und Unternehmensnetzwerke integriert und daher ein attraktives Ziel für Cyberkriminelle.
Die Entdeckung dieser Schwachstellen unterstreicht zudem die Bedeutung des Designs sicherer Software und eines kontinuierlichen Patch-Managements in Unternehmensumgebungen.
Systeme, die auf Remote Method Invocation, der Übergabe von Authentifizierungsdaten oder mehrschichtigen Abläufen beruhen, müssen regelmäßig einer Sicherheitsprüfung unterzogen werden, um neu entstehende Risiken zu minimieren.
Empfohlene Gegenmaßnahmen
Um das Risiko durch diese kritischen Schwachstellen in Cisco Unified CCX zu reduzieren, sollten Unternehmen umgehend Maßnahmen zur Verbesserung ihrer Sicherheitslage ergreifen, darunter:
- Sicherheitsupdates zeitnah einspielen durch ein Upgrade auf Unified CCX 12.5 SU3 ES07 oder 15.0 ES01, um beide Schwachstellen zu schließen.
- Netzwerkzugriffe beschränken und überwachen durch die Beschränkung der RMI- und CCX-Editor-Schnittstellen auf vertrauenswürdige Netzwerke und den Einsatz von Intrusion Detection zur Erkennung ungewöhnlicher Aktivitäten.
- Authentifizierung und Zugriffskontrollen stärken durch Multi-Faktor-Authentifizierung, Berechtigungen nach dem Prinzip der geringsten Privilegien und die Entfernung von Standardzugangsdaten.
- Kontinuierliche Sicherheitsüberwachung gewährleisten durch regelmäßige Audits, Schwachstellenscans, detaillierte Protokollierung und Echtzeitwarnungen bei verdächtigen Ereignissen.
Durch die Umsetzung dieser Maßnahmen können Unternehmen ihre Gefährdung durch Remote-Codeausführungs- und Authentifizierungsumgehungsangriffe reduzieren und ihre Cyberresilienz stärken.
Da Angreifer zunehmend vernetzte Unternehmenstools ins Visier nehmen, bleiben ein wirksames Patch-Management-Programm und die Durchsetzung mehrschichtiger Sicherheitskontrollen wichtige Bestandteile der Cyberresilienz.





