Stored cross-site scripting in Cisco Packaged Contact Center Enterprise and Cisco Unified Contact Center Enterprise - CVE-2026-20055

 

Stored cross-site scripting in Cisco Packaged Contact Center Enterprise and Cisco Unified Contact Center Enterprise - CVE-2026-20055

Published: January 21, 2026


Vulnerability identifier: #VU121912
CSH Severity: Low
CVSS v4 BT: 1.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:U/U:Clear]
CVE-ID: CVE-2026-20055
CWE-ID: CWE-79
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The disclosed vulnerability allows a remote user to perform cross-site scripting (XSS) attacks.

The vulnerability exists due to insufficient sanitization of user-supplied data in the web-based interface. A remote user can inject and execute arbitrary HTML and script code in user's browser in context of vulnerable website.


Affected software

Cisco Packaged Contact Center Enterprise
Cisco Unified Contact Center Enterprise

How to mitigate CVE-2026-20055

Install updates from vendor's website.

Cisco Packaged Contact Center Enterprise - update to 15.0(1)ES202511
Cisco Unified Contact Center Enterprise - update to 15.0(1)ES202511

External References

Related Security Bulletins