{"id":"CVE-2025-20317","title":"Cisco UCS Virtual Keyboard Video Monitor (vKVM) Open Redirect Vulnerability","summary":"A vulnerability in the Virtual Keyboard Video Monitor (vKVM) connection handling of Cisco Integrated Management Controller (IMC) could allow an unauthenticated, remote attacker to redirect a user to a malicious website.\r\n\r\nThis vulnerabili…","severity":"high","cvss":7.1,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N","cvssSource":"vendor","vendor":"Cisco","product":"Cisco Unified Computing System (Managed)","affected":["unified_computing_system_managed","unified_computing_system_standalone","unified_computing_system_e_series_software_ucse"],"published":"2025-08-27","updated":"2025-08-27","sourceUpdated":"2025-08-27T16:00:00+00:00","source":"CSAF","sourceUrl":"https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ucs-vkvmorv-CnKrV7HK","references":[{"url":"https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ucs-vkvmorv-CnKrV7HK"},{"url":"https://software.cisco.com"}],"tags":["csaf","vendor-advisory","cisco"],"epss":0.00429,"epssPercentile":0.34435,"ingestedAt":"2026-09-15T16:36:15.247Z","slug":"CVE-2025-20317","body":"## Overview\n\nA vulnerability in the Virtual Keyboard Video Monitor (vKVM) connection handling of Cisco Integrated Management Controller (IMC) could allow an unauthenticated, remote attacker to redirect a user to a malicious website.\r\n\r\nThis vulnerability is due to insufficient verification of vKVM endpoints. An attacker could exploit this vulnerability by persuading a user to click a crafted link. A successful exploit could allow the attacker to redirect a user to a malicious webpage and potentially capture user credentials.\r\n\r\nNote: The affected vKVM client is also included in Cisco UCS Manager.\r\n\r\nCisco has released software updates that address this vulnerability. There are no workarounds that address this vulnerability.\n\n## Vendor advisories\n\n- **cisco-sa-ucs-vkvmorv-CnKrV7HK** · Cisco · affected: Cisco Unified Computing System (Managed), Cisco Unified Computing System (Standalone), Cisco Unified Computing System E-Series Software (UCSE) · updated 2025-08-27 · [advisory](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ucs-vkvmorv-CnKrV7HK)\n\n**Cisco Integrated Management Controller Virtual Keyboard Video Monitor Open Redirect Vulnerability**. Released 2025-08-27.\n\nAffected:\n\n- Cisco Unified Computing System (Managed)\n- Cisco Unified Computing System (Standalone)\n- Cisco Unified Computing System E-Series Software (UCSE)\n\n## Remediation\n\nCisco has released software updates that address this vulnerability. https://software.cisco.com","depth":"twilight","depthScore":39,"depthScoreParts":{"impact":39.1,"likelihood":0.1,"exploitation":0,"ransomware":0},"changes":[]}