
Las amenazas han comenzado a explotar fallas de seguridad críticas recientemente descubiertas que afectan a Cisco Unified Communications Manager (Unified CM) y Unified Communications Manager Session Management Edition (Unified CM SME).
Vulnerabilidad revisada como CVE-2026-20230 (Puntuación CVSS: 8,6) es un caso de validación de entrada incorrecta en ciertas solicitudes HTTP, lo que permite a un atacante remoto no autenticado realizar un ataque de falsificación de solicitudes del lado del servidor (SSRF) a través de un dispositivo afectado.
«Un atacante podría explotar esta vulnerabilidad enviando una solicitud HTTP a un dispositivo afectado», dijo Cisco en un aviso emitido a principios de este mes. «Un exploit exitoso permite a un atacante escribir un archivo en el sistema operativo host, que luego puede usarse para obtener acceso raíz».
En una publicación en X a principios de esta semana, Defused Cyber dijo que había observado que la vulnerabilidad se explotaba activamente en los ataques. «Actualmente se está utilizando desde una única fuente usando un PoC no probado, y descargando la carga de escribir un archivo file:// con el formato verdadero para nuestros trucos», señaló.
Sin embargo, el servicio WebDialer debe estar habilitado para su uso exitoso. Está deshabilitado de forma predeterminada. Para comprobar si WebDialer está habilitado, los usuarios pueden seguir estos pasos:
- Inicie sesión en la interfaz de administración de Cisco Unified CM
- Seleccione Cisco Unified Serviceability en el menú de navegación y haga clic en Ir.
- Seleccione Centro de control – Servicios de funciones en el menú Herramientas
- En la sección Servicios CTI de la página, verifique el estado actual del servicio web Cisco WebDialer, ya sea que esté iniciado o no.
- Si el estado es iniciado, WebDialer está habilitado
Esta vulnerabilidad se soluciona en Unified CM y Unified CM SME versiones 14SU6 y 15SU5. Si no es posible una reparación inmediata, se recomienda desactivar el servicio WebDialer hasta que se realice la reparación.
SSD Secure Disclosure publicó posteriormente información técnica adicional para CVE-2026-20230, que describió como una falla que podría permitir a un atacante desconocido escribir un archivo arbitrario en un servidor usando el componente Webdialer para obtener el nombre de host real del objetivo y, en última instancia, lograr la ejecución del código.
Cisco aún no ha actualizado el aviso para reflejar el estado del exploit. La semana pasada, la empresa de seguridad de redes publicó actualizaciones de seguridad para una vulnerabilidad moderadamente grave en Catalyst SD-WAN Manager (CVE-2026-20262, puntuación CVSS: 6,5) que fue explotada activamente en la naturaleza.

