Privilege Chaining in Cisco Systems, Inc products - CVE-2025-20112

 

Privilege Chaining in Cisco Systems, Inc products - CVE-2025-20112

Published: May 22, 2025


Vulnerability identifier: #VU109651
CSH Severity: Low
CVSS v4: 8.4 [CVSS:4.0/AV:L/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2025-20112
CWE-ID: CWE-268
Exploitation vector: Local access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a local user to escalate privileges on the system.

The vulnerability exists due to excessive permissions that have been assigned to system commands. A local administrator can gain root privileges on the underlying operating system.


Affected software

Cisco Unified Communications Manager
Cisco Prime Collaboration Deployment
Customer Collaboration Platform (CCP)
Cisco Unified Contact Center Express
Cisco Emergency Responder
Cisco Unified Communications Manager IM & Presence Service
Cisco Finesse
Cisco Unity Connection
Cisco Unified Intelligence Center
Cisco Virtualized Voice Browser

How to mitigate CVE-2025-20112

Install updates from vendor's website.

Cisco Unified Communications Manager - addressed in versions CCM.014.000(001.15900.006), CCM.015.000(000.96000.012), CCM.015.000(000.96000.013), CCM.015.000(000.96000.014), CCM.015.000(001.12821.002), CCM.015.000(001.12830.009), CCM.015.000(001.12840.007), CCM.015.000(001.12891.002), CCM.015.000(001.12900.135), CCM.015.000(001.12900.234), CCM.015.000(001.13009.001), CUC.014.000(001.15900.007), CUC.015.000(001.12900.016), CUC.015.000(001.13003.003), CUP.014.000(001.15000.011), CUP.015.000(000.96000.007), CUP.015.000(001.11999.004), CUP.015.000(001.11999.005), CUP.015.000(001.11999.006), CUP.015.000(001.11999.007), CUP.015.000(001.12000.013), CUP.015.000(001.13020.001), UCMAP.015.000(001.12900.021), UCMAP.015.000(001.12999.001), UCMAP.015.000(001.12999.002), 015.000(001.12900.025), 015.000(001.12999.002)
Cisco Unified Communications Manager IM & Presence Service - update to CUP.015.000(001.12000.013)

External References

Related Security Bulletins