Cisco ThousandEyes Enterprise ... ノート

Cisco ThousandEyes Enterprise Agent BrowserBot コマンドインジェクションの脆弱性

Cisco ThousandEyes Enterprise AgentのBrowserBotコンポーネント内に脆弱性が存在し、セキュリティリスクをもたらしていました。この欠陥により、リモートの攻撃者が任意のコマンドを実行できる可能性がありました。この脆弱性は、ユーザーから提供されたコマンド引数の入力検証が不十分であったことに起因します。攻撃者は、この問題を悪用するために、有効なThousandEyes SaaS認証情報とテスト管理機能が必要でした。悪用に成功した場合、BrowserBotコンテナ内でコマンドを実行することが可能になります。Ciscoはその後、ThousandEyes Enterprise Agent内のこの脆弱性を修正しました。このセキュリティ問題に対処するために、顧客による対応は不要です。脆弱性を軽減するための回避策はありません。セキュリティへの影響は中程度と評価されました。このアドバイザリはCVE-2026-20206に関連しています。この脆弱性により、認証された攻撃者が潜在的に損害を与えることが可能でした。