Stored cross-site scripting in Cisco Packaged Contact Center Enterprise and Cisco Unified Contact Center Enterprise - CVE-2026-20109
Published: January 21, 2026
Vulnerability identifier: #VU121913
CSH Severity: Low
CVSS v4 BT: 1.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:U/U:Clear]
CVE-ID: CVE-2026-20109
CWE-ID: CWE-79
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The disclosed vulnerability allows a remote user to perform cross-site scripting (XSS) attacks.
The vulnerability exists due to insufficient sanitization of user-supplied data in the web-based interface. A remote user can inject and execute arbitrary HTML and script code in user's browser in context of vulnerable website.
Affected software
Cisco Packaged Contact Center Enterprise
Cisco Unified Contact Center Enterprise
Cisco Unified Contact Center Enterprise
How to mitigate CVE-2026-20109
Install updates from vendor's website.
Cisco Packaged Contact Center Enterprise - update to 15.0(1)ES202511
Cisco Unified Contact Center Enterprise - update to 15.0(1)ES202511
Cisco Unified Contact Center Enterprise - update to 15.0(1)ES202511