
Ciscoは、コンタクトセンター向け製品Finesseに、認証なしで悪用可能なサーバーサイドリクエストフォージェリ(SSRF)の脆弱性CVE-2026-20362が存在すると公表した。詳細はすでに公開されているが、修正版の提供は2027年1月から2月の予定で、回避策はない。 原因は管理画面のHTTPリクエストの入力検証不備だ。攻撃者が細工したリクエストを送ると、Finesseが攻撃者に代わって通信を行い、関連サービスの限定的な機密情報を取得される可能性がある。機器の設定に関係なく影響する。対象はFinesse、Packaged CCE、Unified CCE、Unified CCXで、Unified Intelligence Centerは対象外。修正版はPackaged CCEとUnified CCEの15.0向けが2027年1月、FinesseとUnified CCXの15.0向けが同年2月に予定されている。CVSSは7.2。Ciscoは現時点で悪用を把握していない。 https://securityonline.info/cisco-finesse-vulnerability-cve-2026-20362/



