Betroffen sind IP-Telefone und Videotelefone von Cisco, die mit der SIP-Software des Herstellers betrieben werden. Der Fehler liegt in der Speicherverwaltung bei der Verarbeitung von HTTP-Paketen: Die Geräte geben belegten Speicher nicht korrekt wieder frei. Ein Angreifer aus dem Netz benötigt dafür keine Zugangsdaten und keine Benutzerinteraktion – er muss lediglich einen fortlaufenden Strom speziell präparierter HTTP-Pakete an das Telefon senden. Der Speicherverbrauch steigt dadurch stetig an, bis das Gerät seinen Dienst einstellt. Die Folge ist ein Denial-of-Service: Das Telefon ist nicht mehr nutzbar, und erst ein manueller Neustart stellt den Betrieb wieder her. Ausnutzbar ist die Schwachstelle nur, wenn das Telefon am zentralen Kommunikationsserver des Herstellers registriert ist und zusätzlich der Web-Zugriff aktiviert wurde; dieser ist in der Standardkonfiguration abgeschaltet, sodass nur entsprechend angepasste Installationen gefährdet sind.
CVE-2026-20281
7,5
HIGH
CVSS Basis-Score
Beschreibung