Уязвимость CVE-2026-20230 в Cisco Unified CM активно эксплуатируется
🔥 Уязвимость CVE-2026-20230 в Cisco Unified CM активно эксплуатируется
Патч вышел 3 июня, а в минувшие выходные Defused зафиксировала боевые атаки на сборных ловушках — не модульные тесты PoC, а реальные file:// полезные нагрузки на запись в файловую систему. Уязвимость завязана на WebDialer — сервис по умолчанию отключён, но если включён, неаутентифицированный атакующий получает SSRF, произвольную файловую запись и эскалацию привилегий до root. PoC лежал в открытом доступе с момента раскрытия, однако реальной эксплуатации до 20-22 июня не наблюдалось.
Данные Defused указывают на единственный источник атак с непроверенным PoC — классическая картина «один актор распаковал исследовательский код и пошёл в пролом». Но раскрытие деталей SSD Secure Disclosure уже на следующий день после первой фиксации атак означает, что к тиражированию готово всё — от полезной нагрузки до инструкции.
• CVE-2026-20230: SSRF, произвольная запись файлов, эскалация до root — атака возможна при включённом WebDialer
• WebDialer входит в состав Unified CM и по умолчанию отключён, но его активируют под интеграции с веб-приложениями
• PoC опубликован SSD Secure Disclosure ровно через день после того, как Defused зарегистрировала боевые атаки
• Это вторая уязвимость Unified CM, атакованная в 2026 году — первой была CVE-2026-20045, которую использовали сразу как zero-day
18 дней между патчем и боевой эксплуатацией — это не управление риском, а разрешение на атаку. Самое опасное здесь не сложность эксплойта, а то, что WebDialer часто включается под специфические требования телефонии и остаётся забытым на периметре.
По данным SecurityWeek
#Cisco #UnifiedCM #SSRF #PoC