CVE-2026-20230, una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) que afecta a Cisco Unified Communications Manager (Unified CM), ha sido explotada para permitir la ejecución remota de código en un shell web y un servidor host.
Después de rastrear los primeros ataques durante el fin de semana, la firma de inteligencia de amenazas Defused advirtió hoy que «nuestros honeypots están viendo barredores automáticos lanzando shells web a través de Tor».
«La red observada explota WebDialer SSRF, aloja un servicio Apache Axis, utiliza este servicio para escribir un escritor de archivos JSP de primera etapa y luego coloca debajo un shell de ejecución de comandos de segunda etapa. /plataforma-servicios/axis2-web/.”
Vulnerabilidad
Cisco Unified Communications Manager es una plataforma de procesamiento de llamadas y telefonía IP de clase empresarial. Por lo general, reside como una máquina virtual, generalmente en servidores Cisco UCS que ejecutan VMware ESXi.
CVE-2026-20230 fue informado a Cisco por un investigador de seguridad independiente que trabaja con SSD Secure Disclosure.
Esto se debe a una validación de entrada incorrecta de ciertas solicitudes HTTP y puede desencadenarse cuando un atacante remoto no autenticado envía una solicitud HTTP especialmente diseñada a una instancia vulnerable.
“Un exploit exitoso permitiría a un atacante escribir archivos en el sistema operativo subyacente. raízCisco anunció el 3 de junio de 2026 que descubrió la falla y publicó soluciones.
En ese momento, el proveedor confirmó la existencia de un exploit de prueba de concepto (PoC) para CVE-2026-20230, pero dijo que «no tenía conocimiento de ninguna explotación maliciosa de la vulnerabilidad».
El PoC ya está abierto al público
La PoC que mencionan puede haber sido publicada por el equipo técnico de SSD Secure Disclosure el martes.
Conocer el nombre de host del sistema de destino es un requisito previo para utilizar el exploit, pero se puede obtener fácilmente accediendo a una URL específica, señalaron.
Dado que el PoC está disponible públicamente, es probable que otros actores de amenazas intenten explotarlo.
A principios de este año, los atacantes explotaron la vulnerabilidad de inyección de código CVE-2026-20045 en los productos de comunicaciones empresariales de Cisco (incluido Unified Communications Manager) en un ataque de día cero.
Se recomienda a los clientes que no hayan actualizado o no puedan actualizar a una versión fija de Cisco Unified Communications Manager o Cisco Unified Communications Manager Session Management Edition que reduzcan el riesgo de explotación desactivando el vulnerable servicio WebDialer.

Suscríbase a nuestras alertas por correo electrónico de noticias de última hora para no perderse nunca las últimas infracciones, vulnerabilidades o amenazas a la ciberseguridad. Regístrate aquí!


