Stored cross-site scripting in Cisco Packaged Contact Center Enterprise and Cisco Unified Contact Center Enterprise - CVE-2026-20055
Published: January 21, 2026
Vulnerability identifier: #VU121912
CSH Severity: Low
CVSS v4 BT: 1.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:U/U:Clear]
CVE-ID: CVE-2026-20055
CWE-ID: CWE-79
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The disclosed vulnerability allows a remote user to perform cross-site scripting (XSS) attacks.
The vulnerability exists due to insufficient sanitization of user-supplied data in the web-based interface. A remote user can inject and execute arbitrary HTML and script code in user's browser in context of vulnerable website.
Affected software
Cisco Packaged Contact Center Enterprise
Cisco Unified Contact Center Enterprise
Cisco Unified Contact Center Enterprise
How to mitigate CVE-2026-20055
Install updates from vendor's website.
Cisco Packaged Contact Center Enterprise - update to 15.0(1)ES202511
Cisco Unified Contact Center Enterprise - update to 15.0(1)ES202511
Cisco Unified Contact Center Enterprise - update to 15.0(1)ES202511