Cisco ha revelado una vulnerabilidad crítica de falsificación de solicitudes del lado del servidor (SSRF) en Unified Communications Manager y Unified CM Session Management Edition, advirtiendo que una explotación exitosa podría permitir que un atacante remoto desconocido obtenga privilegios de nivel de raíz en los sistemas afectados.
Rastreado como CVE-2026-20230 y asignado un ID de aviso de cisco-sa-cucm-ssrf-cXPnHcW, este error tiene una puntuación base CVSS de 8,6 (crítico) bajo vector. CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N.
Cisco ha elevado la Clasificación de Impacto de Seguridad (SIR) a Crítico porque el exploit conduce a una elevación total de privilegios en el sistema operativo subyacente, que es más que una simple cuantificación.
Error SSRF de Cisco Unified Communications Manager
Clasificada como CWE-918 (falsificación de solicitudes del lado del servidor), la falla se debe a una validación de entrada incorrecta de ciertas solicitudes HTTP.
Un atacante puede aprovechar esto enviando una solicitud HTTP especialmente diseñada a un dispositivo afectado, lo que hace que el sistema escriba archivos arbitrarios en el sistema operativo subyacente.
Estos archivos grabados se pueden utilizar en ataques posteriores para obtener privilegios de root y obtener control total sobre el sistema sin necesidad de autenticación previa.
Lo más importante es que el uso requiere que el servicio WebDialer se ejecute en el sistema de destino. WebDialer está deshabilitado de forma predeterminada, por lo que las organizaciones que nunca lo hayan habilitado no estarán expuestas.
Sin embargo, la implementación en un entorno telefónico empresarial a menudo permite hacer clic para marcar, un verdadero ataque a la producción.
El Equipo de respuesta a incidentes de seguridad de productos (PSIRT) de Cisco ha publicado un código de explotación de prueba de concepto (PoC) contra esta vulnerabilidad, lo que confirma que aumenta significativamente el riesgo de explotación activa.
Productos afectados y habituales
Tanto Cisco Unified CM como Unified CM SME se ven afectados cuando el servicio WebDialer está habilitado. Cisco ha lanzado los siguientes parches:
- Versión 14: actualice a 14SU6
- Versión 15: actualice a 15SU5 (prevista para septiembre de 2026) o aplique el parche COP1
Los parches son específicos de la versión y los administradores deben consultar el archivo README que acompaña a cada parche para obtener instrucciones de implementación.
Cisco ha confirmado que no hay forma de eliminar por completo la vulnerabilidad. Sin embargo, los administradores pueden desactivar el servicio WebDialer yendo a Cisco Unified Serviceability → Herramientas → Activación de servicio, desmarcando la opción del servicio web Cisco WebDialer y guardando la configuración.
Cisco recomienda deshabilitar WebDialer para evaluar la efectividad operativa antes de aplicar esta mitigación en un entorno de producción.
Las organizaciones que ejecutan Cisco Unified CM deben priorizar la aplicación de parches de inmediato, dado el impacto crítico de la disponibilidad pública de PoC y las interrupciones a nivel central.
Follow us on Google News , LinkedIn and X to Get More Instant Updates. Set Cyberpress as a Preferred Source in Google.

