Cisco a révélé deux vulnérabilités critiques affectant sa plateforme Unified Contact Center Express (CCX), qui pourraient permettre à des attaquants distants non authentifiés d’exécuter du code malveillant et d’obtenir des privilèges élevés.
Les failles présentent des risques pour les organisations qui s’appuient sur CCX pour l’assistance client et les opérations de centre d’appels.
Exécution critique de code à distance et contournement de l’authentification
CVE-2025-20354
La première vulnérabilité, CVE-2025-20354, affiche un score de gravité CVSS de 9,8 et constitue une faille critique d’exécution de code à distance (RCE).
Elle se situe dans le processus Java Remote Method Invocation (RMI) utilisé par Unified CCX.
Une validation incorrecte de l’authentification permet aux attaquants de téléverser des fichiers arbitraires via le service RMI, sans aucune authentification.
Une fois exploitée, cette faille permet aux attaquants d’exécuter des commandes système avec des privilèges root, leur donnant le contrôle total du serveur concerné.
Ce niveau d’accès pourrait permettre à des individus malveillants d’installer des portes dérobées, de voler des données client sensibles ou de déployer des rançongiciels sur les réseaux de centres de contacts.
Cisco a confirmé que la cause première réside dans des mécanismes d’authentification défaillants qui ne vérifient pas correctement l’identité des utilisateurs lors des interactions à distance.
En exploitant cette faille, les attaquants peuvent contourner les contrôles de sécurité et interagir directement avec des processus privilégiés.
CVE-2025-20358
La seconde faille, CVE-2025-20358, affiche un score CVSS de 9,4 et cible l’application Cisco Unified CCX Editor.
Cette vulnérabilité permet aux attaquants de contourner l’authentification en redirigeant le processus de connexion vers un serveur malveillant.
Lorsque l’opération réussit, CCX Editor reconnaît à tort le serveur de l’attaquant comme légitime et lui accorde un accès administratif.
Une fois à l’intérieur, les attaquants peuvent créer, modifier ou exécuter des scripts arbitraires en tant qu’utilisateurs internes non root.
Cette exploitation permet effectivement à des acteurs malveillants de manipuler les workflows de traitement des appels, d’injecter des scripts personnalisés ou de perturber les opérations du centre de contacts.
Ensemble, les deux vulnérabilités forment une puissante chaîne d’attaque — qui commence par un accès non authentifié et s’achève par un contrôle administratif persistant.
Cette séquence permet aux attaquants d’élever leurs privilèges, d’exécuter du code à distance et de maintenir une présence à long terme dans l’environnement ciblé.
Versions concernées
Selon l’avis de sécurité de Cisco, les deux vulnérabilités affectent toutes les configurations de Unified CCX, quels que soient les paramètres ou l’ampleur du déploiement.
Cela inclut les installations sur site et hybrides. En revanche, d’autres produits Cisco, tels que Unified Contact Center Enterprise (CCE) et Packaged Contact Center Enterprise (PCCE), ne sont pas concernés.
Les organisations utilisant Unified CCX version 12.5 SU3 ou antérieure doivent immédiatement effectuer la mise à niveau vers la version 12.5 SU3 ES07.
Celles qui utilisent la version 15.0 doivent installer la version 15.0 ES01. Cisco a publié des correctifs pour remédier aux deux vulnérabilités et a confirmé qu’aucune solution de contournement n’était disponible.
L’absence d’application de ces mises à jour laisse les systèmes exposés à une compromission totale, car les attaquants pourraient exploiter ces failles pour prendre le contrôle des opérations de service client, intercepter les communications avec les clients ou déployer des charges utiles supplémentaires sur l’ensemble du réseau de l’entreprise.
Implications plus larges
Les vulnérabilités de CCX illustrent une tendance persistante : les attaquants ciblent des systèmes à forte valeur centrés sur les communications, qui gèrent des données client sensibles.
Les infrastructures de centres de contacts sont souvent profondément intégrées aux plateformes CRM, aux serveurs d’authentification et aux réseaux d’entreprise, ce qui en fait une cible attrayante pour les cybercriminels.
La découverte de ces failles souligne également l’importance de la conception de logiciels sécurisés et de la gestion continue des correctifs dans les environnements d’entreprise.
Les systèmes qui s’appuient sur l’invocation de méthodes à distance, des relais d’authentification ou des workflows multicouches doivent faire l’objet d’audits de sécurité fréquents afin d’atténuer les risques émergents.
Mesures d’atténuation recommandées
Pour réduire les risques posés par ces vulnérabilités critiques de Cisco Unified CCX, les organisations doivent agir immédiatement afin de renforcer leur niveau de sécurité, notamment en prenant les mesures suivantes :
- Appliquez rapidement les mises à jour de sécurité en passant à Unified CCX 12.5 SU3 ES07 ou 15.0 ES01 afin de corriger les deux vulnérabilités.
- Limitez et surveillez l’accès au réseau en limitant les interfaces RMI et CCX Editor aux réseaux de confiance et en utilisant la détection des intrusions pour signaler toute activité inhabituelle.
- Renforcez l’authentification et les contrôles d’accès grâce à l’authentification multifacteur, à des autorisations conformes au principe du moindre privilège et à la suppression des identifiants par défaut.
- Assurez une surveillance continue de la sécurité au moyen d’audits réguliers, d’analyses de vulnérabilités, d’une journalisation détaillée et d’alertes en temps réel en cas d’événements suspects.
En mettant en œuvre ces mesures, les organisations peuvent réduire leur exposition aux attaques par exécution de code à distance et contournement de l’authentification, et renforcer leur cyber-résilience.
Alors que les attaquants ciblent de plus en plus les outils d’entreprise interconnectés, le maintien d’un programme efficace de gestion des correctifs et l’application de contrôles de sécurité en profondeur restent des éléments essentiels de la cyber-résilience.

