CVE-2026-20327 PUBLISHED

Cisco Unified Intelligence Center SQL Injection Vulnerability

Assigner: cisco
Reserved: 08.10.2025 Published: 19.08.2026 Updated: 19.08.2026

A vulnerability in the web-based management interface of Cisco Unified Intelligence Center could allow an authenticated, local attacker to perform a blind SQL injection attack against an affected device.

This vulnerability is due to insufficient validation of user-supplied input. An attacker could exploit this vulnerability by sending a crafted request to the web-based management interface. A successful exploit could allow the attacker to read the contents of the internal database of an affected device. To exploit this vulnerability, the attacker must have valid user credentials on the affected device.

Metrics

CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVSS Score: 6.5

Product Status

Vendor Cisco
Product Cisco Unified Intelligence Center
Versions Default: unknown
  • Version 11.6(1) is affected
  • Version 10.5(1) is affected
  • Version 11.0(1) is affected
  • Version 11.5(1) is affected
  • Version 12.0(1) is affected
  • Version 12.5(1) is affected
  • Version 11.0(2) is affected
  • Version 12.6(1) is affected
  • Version 12.5(1)SU is affected
  • Version 12.6(1)_ET is affected
  • Version 12.6(1)_ES05_ET is affected
  • Version 11.0(3) is affected
  • Version 12.6(2) is affected
  • Version 12.6(2)_504_Issue_ET is affected
  • Version 12.6.1_ExcelIssue_ET is affected
  • Version 12.6(2)_Permalink_ET is affected
  • Version 12.6.2_CSCwk19536_ET is affected
  • Version 12.6.2_CSCwm96922_ET is affected
  • Version 12.6.2_Amq_OOS_ET is affected
  • Version 12.5(2)ET_CSCwi79933 is affected
  • Version 12.6(2)_ET is affected
  • Version 12.6.2_CSCwn48501_ET is affected
  • Version 15.0(1) is affected
  • Version 12.6.2_CSCwp61293_ET is affected
  • Version 15.0.1_CSCwn17585_ET is affected
  • Version 15.0(1)ES202508 is affected
  • Version 12.6.2_CSCwp92614_ET is affected
  • Version 15.0(1)ES202511 is affected
  • Version 12.6(2)ES6 is affected
  • Version 15.0(1)ES202602 is affected
  • Version 12.6(2)ES7 is affected
  • Version 15.0(1)SU1 is affected
  • Version 15.0.1_CSCwu05225_ET is affected
  • Version 15.0.1_CSCwu53931_ET is affected
  • Version 15.0.1_CSCwu75294_ET is affected

Exploits

The Cisco PSIRT is not aware of any public announcements or malicious use of the vulnerability that is described in this advisory.

References

Problem Types

  • Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') cwe