Vulnerabilidades en teléfonos Cisco Series 9800, 7800, 8800 y 8875 permiten DoS y XSS

Cisco ha publicado un aviso de seguridad sobre vulnerabilidades en sus teléfonos Desk Phone 9800 Series, IP Phone 7800 y 8800 Series, y Video Phone 8875 que ejecutan Cisco Session Initiation Protocol (SIP) Software. Estas fallas permiten a atacantes remotos no autenticados provocar condiciones de denegación de servicio (DoS) o ataques de cross-site scripting (XSS) a través de la interfaz web, afectando equipos registrados en Cisco Unified Communications Manager (CUCM) con Web Access activado.

CVE y severidad

CVECVSS 3.1SeveridadImpacto
CVE-2025-203507.5AltaDesbordamiento de búfer que puede causar reinicio del dispositivo y DoS
CVE-2025-203516.1MediaXSS vía interfaz web con interacción del usuario

Productos afectados

FabricanteProductoSerie/ModeloSoftware afectado
CiscoDesk Phone9800 SeriesCisco SIP Software versiones específicas, no multiplataforma
CiscoIP Phone7800 y 8800 SeriesCisco SIP Software versiones específicas, no multiplataforma
CiscoVideo Phone8875Cisco SIP Software versiones específicas, no multiplataforma

Solución

Actualizar a versiones corregidas del software:

  • SIP Cisco 3.3(1) para Desk Phone 9800 y Video Phone 8875
  • 14.3(1)SR2 para IP Phone 7800/8800
  • 11.0(6)SR7 para IP Phone 8821.

Recomendaciones

En caso de no poder actualizar de inmediato, se recomienda deshabilitar la función Web Access desde la administración de CUCM o mediante la herramienta Bulk Administration Tool como medida de mitigación.

Referencias