El defecto CVE-2026-20230 de Cisco Unified CM se utiliza activamente en la naturaleza

El defecto CVE-2026-20230 de Cisco Unified CM se utiliza activamente en la naturaleza

Pierluigi Paganini
24 de junio de 2026

Los atacantes aprovechan una vulnerabilidad en Cisco Unified CM (CVE-2026-20230) que permite que las solicitudes HTTP activen SSRF, escriban archivos y obtengan acceso raíz.

Cisco Unified Communications Manager tiene una vulnerabilidad crítica catalogada como CVE-2026-20230 (puntuación CVSS 8,6) que los atacantes ya están explotando. Una falla en la autenticación de algunas solicitudes HTTP permite a atacantes remotos no autenticados realizar ataques de falsificación de solicitudes del lado del servidor (SSRF). A principios de junio, Cisco advirtió que el código PoC público estaba disponible y, si se usaba con éxito, podría permitir a los atacantes escribir archivos que luego podrían usarse para obtener acceso raíz.

Esto lo hace altamente riesgoso si se expone a un sistema afectado. Ten cuidado.

«Esta vulnerabilidad se debe al mal manejo de ciertas solicitudes HTTP. Un atacante podría aprovechar esta vulnerabilidad enviando una solicitud HTTP a un dispositivo afectado». Lea las recomendaciones. «Un exploit exitoso permite a un atacante escribir un archivo en el sistema operativo host, que luego puede usarse para obtener acceso raíz».

Cisco calificó este aviso como Crítico en lugar de Alto porque una explotación exitosa podría permitir a un atacante obtener privilegios de root. Sin embargo, el riesgo depende de la configuración: la vulnerabilidad sólo puede explotarse si el servicio WebDialer, que está deshabilitado por defecto, está habilitado en el sistema afectado.

No hay forma de eliminar por completo esta vulnerabilidad. El gigante de la red recomienda mitigar el riesgo desactivando el servicio WebDialer hasta que se solucione el problema. Los administradores pueden hacer esto yendo a Funciones de servicios integrados, abriendo la sección Activación de servicios en Herramientas y desmarcando WebDialer Web Services en la sección Servicios CTI antes de guardar los cambios.

A continuación se muestran las versiones fijas:

Cisco Unified CM y Unified CM Edición SME Primera versión fija
14 14SU6
15 15SU5 (septiembre de 2026) o COP1

La empresa confirma que el código de explotación PoC para la vulnerabilidad está disponible públicamente. Sin embargo, PSIRT no tiene conocimiento de ningún ataque en la naturaleza que utilice este problema.

Esta semana, los investigadores de Defused Cyber ​​​​observaron que este problema se explota activamente en ataques en la naturaleza.

«Durante el fin de semana, observamos un exploit para CVE-2026-20230: Cisco Unified CM (CUCM) WebDialer SSRF → escritura de archivo raíz (CVSS 8.6)», escribieron los investigadores en X. “El exploit no se ha registrado antes y aún no se ha registrado en CISA KEV.

Actualmente, esto se utiliza desde una única fuente utilizando un PoC no probado, descargando a nuestros trucos la carga de escribir un archivo file:// con un formato real. Supervisar el uso de Cisco CUCM»

Actualmente, Cisco aún no ha confirmado que el error PSIRT se esté utilizando activamente.

Sígueme en Twitter: @seguridadaffairs y Facebook y Mastodonte

Pierluigi Paganini

(Problemas de seguridad – piratear, CVE-2026-20230)



Carmela Aranda

Acerca de Carmela Aranda

Carmela Aranda sociedad anónima cerrada es una asociación sin fines de lucro que ayuda y maneja el tema de los libros y cierres de mes que sepan como suplir en las empresas.

Ver todas las entradas de Carmela Aranda →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *