← Blog
🛡️ Schwachstelle26. August 2026

CVE-2026-20230: Kritische SSRF-Schwachstelle im Cisco Unified Communications Manager, bereits im CISA-KEV-Katalog

CVE-2026-20230 betrifft Cisco Unified CM: nicht authentifizierte SSRF, CVSS 8.6, im CISA KEV gelistet. Was heute zu tun ist.

OCIRIA security team

CVE-2026-20230: Kritische SSRF-Schwachstelle im Cisco Unified Communications Manager, bereits im CISA-KEV-Katalog

Kurz zusammengefasst

CVE-2026-20230 ist eine Schwachstelle vom Typ SSRF (Server-Side Request Forgery), die Cisco Unified Communications Manager (Unified CM) und Unified CM Session Management Edition (Unified CM SME) betrifft [1]. Sie hat einen CVSS-Wert von 8.6 (Schweregrad „high" laut NVD) [1], wurde am 3. Juni 2026 veröffentlicht [1] und ist im CISA-KEV-Katalog für Schwachstellen mit bekannter aktiver Ausnutzung gelistet [2]. Wenn Ihre Organisation Cisco Unified CM einsetzt, insbesondere mit aktiviertem WebDialer-Dienst, besteht der heutige Schritt darin, die installierte Version zu prüfen und das Update zu priorisieren.

Was es ist und warum es wichtig ist

Die Schwachstelle beruht auf einer fehlerhaften Validierung bestimmter HTTP-Anfragen in Unified CM und Unified CM SME [1]. Ein entfernter Angreifer kann, ohne sich authentifizieren zu müssen, eine manipulierte HTTP-Anfrage senden, um den Server zu Anfragen an interne Ressourcen zu zwingen (das klassische SSRF-Muster) und darauf aufbauend Dateien im zugrunde liegenden Betriebssystem zu schreiben [1]. Laut der offiziellen Beschreibung könnten diese Dateien anschließend genutzt werden, um Privilegien bis hin zum Root-Zugriff zu eskalieren [1].

Eine Nuance aus der offiziellen Quelle ist relevant: Cisco hat diesem Fehler ein Security Impact Rating von „Critical" zugewiesen, das über dem liegt, was der CVSS-Wert allein nahelegen würde, gerade wegen des Risikos der Eskalation zu Root-Rechten [1]. Im internen Radar von OCIRIA wird diese Schwachstelle mit kritischem Schweregrad und unter dem Taxonomie-Label „Remote-Codeausführung" erfasst, einer internen Kategorie, die wir verwenden, um Fehler mit dem Potenzial zur Kompromittierung des zugrunde liegenden Betriebssystems zu gruppieren. Dieses Label ist unsere eigene Risikoeinstufung und keine Aussage darüber, dass für dieses CVE eine bestätigte Remote-Codeausführung vorliegt: Der verifizierte Mechanismus ist SSRF mit Dateischreibzugriff, der zu einer Rechteausweitung führen könnte [1].

Für die Bewertung des tatsächlichen Risikos ist ebenfalls wichtig: Die Ausnutzung erfordert, dass der WebDialer-Dienst aktiviert ist, und dieser Dienst ist standardmäßig deaktiviert [1]. Wenn Sie ihn nicht nutzen oder ihn nie aktiviert haben, ist Ihre direkte Exponierung gegenüber diesem konkreten Angriffsvektor geringer, sollte aber überprüft und nicht einfach vorausgesetzt werden.

Wen betrifft es

Betroffen sind Organisationen, die Cisco Unified Communications Manager oder Unified CM Session Management Edition einsetzen [1]. Es handelt sich um Systeme, die in IP-Telefonie-Infrastrukturen und Unified-Communications-Umgebungen von Unternehmen weit verbreitet sind, sodass das Risiko sowohl mittelständische Unternehmen mit eigenen Telefonanlagen als auch Betreiber und Dienstleister betrifft, die diese Plattformen für Dritte verwalten. Weder die offizielle Quelle noch die CISA-KEV-Liste weisen darauf hin, dass andere Hersteller oder Produkte von diesem konkreten CVE betroffen sind [1][2].

Wie Sie feststellen, ob Sie betroffen sind

  • Prüfen Sie, ob Sie Cisco Unified CM oder Unified CM SME in Ihrer Infrastruktur einsetzen und in welcher Version [1].
  • Kontrollieren Sie, ob der WebDialer-Dienst aktiviert ist, da die Ausnutzung dieser konkreten Schwachstelle davon abhängt, dass dieser Dienst aktiv ist [1].
  • Überprüfen Sie, ob die Verwaltungsschnittstellen von Unified CM von außerhalb Ihres Unternehmensnetzwerks erreichbar sind, nicht nur ob der WebDialer-Dienst aktiviert ist, denn eine Reduzierung dieser Exponierung schränkt die verfügbaren Angriffswege ein, selbst bevor der Fehler behoben wird.
  • Gleichen Sie die installierte Version mit dem Sicherheitshinweis von Cisco für Ihr konkretes Produkt ab, da die endgültige Korrektur von der vom Hersteller angegebenen Zielversion abhängt.

Wie Sie sich schützen

1. Aktualisieren Sie Cisco Unified CM und Unified CM SME auf die von Cisco für Ihr aktuelles Release angegebene korrigierte Version.

2. Falls ein sofortiges Update nicht möglich ist, deaktivieren Sie den WebDialer-Dienst, solange Sie ihn nicht betrieblich benötigen, da dessen Aktivierung die Ausnutzung dieses Fehlers erst ermöglicht [1].

3. Beschränken Sie den Zugriff auf die Ports und Verwaltungskonsolen von Unified CM ausschließlich auf vertrauenswürdige Managementnetzwerke und vermeiden Sie eine direkte Exponierung im Internet.

4. Überprüfen Sie Protokolle und HTTP-Datenverkehr zu diesen Systemen auf ungewöhnliche Muster, da diese Schwachstelle bereits im Katalog aktiv ausgenutzter Schwachstellen von CISA gelistet ist [2].

5. Dokumentieren Sie das Update und das Datum der Anwendung als Teil Ihres Nachweises für Compliance und Schwachstellenmanagement.

Häufig gestellte Fragen

Ist es eine kritische Schwachstelle? NVD bewertet sie mit 8.6 (Schweregrad „high") [1], und Cisco weist ihr wegen des im Hinweis beschriebenen Risikos der Eskalation zu Root-Rechten ein Security Impact Rating von „Critical" zu [1].

Wird sie aktiv ausgenutzt? Ja, CVE-2026-20230 ist im CISA-KEV-Katalog für Schwachstellen mit bekannter aktiver Ausnutzung gelistet [2].

Betrifft es mein Unternehmen, wenn ich WebDialer nicht nutze? Laut offizieller Beschreibung erfordert die Ausnutzung dieses Fehlers, dass der WebDialer-Dienst aktiviert ist, und dieser ist standardmäßig deaktiviert [1]. Dennoch sollten Sie Ihre konkrete Konfiguration überprüfen und dies nicht einfach voraussetzen.

Reicht es aus, Cisco Unified CM zu aktualisieren? Die Aktualisierung auf die korrigierte Version ist die wichtigste empfohlene Maßnahme, zusammen mit der Beschränkung des Zugriffs auf die Verwaltungsschnittstellen, bis das Update vollständig ausgerollt ist.

Quellen

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-20230
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar