🔥 Уязвимость CVE-2026-20230 в Cisco Unified CM активно эксплуатируется Патч вышел 3 июня, а в минувшие выходные Defused зафиксировала боевые атаки на сборных ловушках — не модульные тесты PoC, а реальные file:// полезные нагрузки на запись в файловую систему. Уязвимость завязана на WebDialer — сервис по умолчанию отключён, но если включён, неаутентифицированный атакующий получает SSRF, произвольную файловую запись и эскалацию привилегий до root. PoC лежал в открытом доступе с момента раскрытия, однако реальной эксплуатации до 20-22 июня не наблюдалось. Данные Defused указывают на единственный источник атак с непроверенным PoC — классическая картина «один актор распаковал исследовательский код и пошёл в пролом». Но раскрытие деталей SSD Secure Disclosure уже на следующий день после первой фиксации атак означает, что к тиражированию готово всё — от полезной нагрузки до инструкции. • CVE-2026-20230: SSRF, произвольная запись файлов, эскалация до root — атака возможна при включённом WebDialer • WebDialer входит в состав Unified CM и по умолчанию отключён, но его активируют под интеграции с веб-приложениями • PoC опубликован SSD Secure Disclosure ровно через день после того, как Defused зарегистрировала боевые атаки • Это вторая уязвимость Unified CM, атакованная в 2026 году — первой была CVE-2026-20045, которую использовали сразу как zero-day 18 дней между патчем и боевой эксплуатацией — это не управление риском, а разрешение на атаку. Самое опасное здесь не сложность эксплойта, а то, что WebDialer часто включается под специфические требования телефонии и остаётся забытым на периметре. По данным SecurityWeek #Cisco #UnifiedCM #SSRF #PoC