El defecto CVE-2026-20230 de Cisco Unified CM se utiliza activamente en la naturaleza

Los atacantes aprovechan una vulnerabilidad en Cisco Unified CM (CVE-2026-20230) que permite que las solicitudes HTTP activen SSRF, escriban archivos y obtengan acceso raíz.
Cisco Unified Communications Manager tiene una vulnerabilidad crítica catalogada como CVE-2026-20230 (puntuación CVSS 8,6) que los atacantes ya están explotando. Una falla en la autenticación de algunas solicitudes HTTP permite a atacantes remotos no autenticados realizar ataques de falsificación de solicitudes del lado del servidor (SSRF). A principios de junio, Cisco advirtió que el código PoC público estaba disponible y, si se usaba con éxito, podría permitir a los atacantes escribir archivos que luego podrían usarse para obtener acceso raíz.
Esto lo hace altamente riesgoso si se expone a un sistema afectado. Ten cuidado.
«Esta vulnerabilidad se debe al mal manejo de ciertas solicitudes HTTP. Un atacante podría aprovechar esta vulnerabilidad enviando una solicitud HTTP a un dispositivo afectado». Lea las recomendaciones. «Un exploit exitoso permite a un atacante escribir un archivo en el sistema operativo host, que luego puede usarse para obtener acceso raíz».
Cisco calificó este aviso como Crítico en lugar de Alto porque una explotación exitosa podría permitir a un atacante obtener privilegios de root. Sin embargo, el riesgo depende de la configuración: la vulnerabilidad sólo puede explotarse si el servicio WebDialer, que está deshabilitado por defecto, está habilitado en el sistema afectado.
No hay forma de eliminar por completo esta vulnerabilidad. El gigante de la red recomienda mitigar el riesgo desactivando el servicio WebDialer hasta que se solucione el problema. Los administradores pueden hacer esto yendo a Funciones de servicios integrados, abriendo la sección Activación de servicios en Herramientas y desmarcando WebDialer Web Services en la sección Servicios CTI antes de guardar los cambios.
A continuación se muestran las versiones fijas:
| Cisco Unified CM y Unified CM Edición SME | Primera versión fija |
|---|---|
| 14 | 14SU6 |
| 15 | 15SU5 (septiembre de 2026) o COP1 |
La empresa confirma que el código de explotación PoC para la vulnerabilidad está disponible públicamente. Sin embargo, PSIRT no tiene conocimiento de ningún ataque en la naturaleza que utilice este problema.
Esta semana, los investigadores de Defused Cyber observaron que este problema se explota activamente en ataques en la naturaleza.
«Durante el fin de semana, observamos un exploit para CVE-2026-20230: Cisco Unified CM (CUCM) WebDialer SSRF → escritura de archivo raíz (CVSS 8.6)», escribieron los investigadores en X. “El exploit no se ha registrado antes y aún no se ha registrado en CISA KEV.
Actualmente, esto se utiliza desde una única fuente utilizando un PoC no probado, descargando a nuestros trucos la carga de escribir un archivo file:// con un formato real. Supervisar el uso de Cisco CUCM»
Actualmente, Cisco aún no ha confirmado que el error PSIRT se esté utilizando activamente.
Sígueme en Twitter: @seguridadaffairs y Facebook y Mastodonte
Pierluigi Paganini
(Problemas de seguridad – piratear, CVE-2026-20230)

