← Blog
🛡️ Vulnerabilidad26 de agosto de 2026

CVE-2026-20230: vulnerabilidad SSRF crítica en Cisco Unified Communications Manager, ya en el catálogo CISA KEV

CVE-2026-20230 afecta a Cisco Unified CM: SSRF sin autenticación, CVSS 8.6, incluida en CISA KEV. Qué hacer hoy.

Equipo de seguridad de OCIRIA

CVE-2026-20230: vulnerabilidad SSRF crítica en Cisco Unified Communications Manager, ya en el catálogo CISA KEV

En corto

CVE-2026-20230 es una vulnerabilidad de tipo SSRF (falsificación de solicitudes del lado del servidor) que afecta a Cisco Unified Communications Manager (Unified CM) y a Unified CM Session Management Edition (Unified CM SME) [1]. Tiene una puntuación CVSS de 8.6 (severidad "high" según NVD) [1], se publicó el 3 de junio de 2026 [1] y figura en el catálogo CISA KEV de vulnerabilidades con explotación activa conocida [2]. Si tu organización usa Cisco Unified CM, especialmente con el servicio WebDialer activado, el paso de hoy es comprobar la versión instalada y priorizar la actualización.

Qué es y por qué importa

La vulnerabilidad reside en una validación incorrecta de determinadas solicitudes HTTP en Unified CM y Unified CM SME [1]. Un atacante remoto, sin necesidad de autenticarse, puede enviar una petición HTTP manipulada para forzar al servidor a realizar solicitudes hacia recursos internos (el patrón clásico de SSRF) y, a partir de ahí, escribir ficheros en el sistema operativo subyacente [1]. Según la propia descripción oficial, esos ficheros podrían usarse posteriormente para escalar privilegios hasta obtener acceso root [1].

Es relevante un matiz que aparece en la fuente oficial: Cisco ha asignado a este fallo un Security Impact Rating de "Critical", por encima de lo que sugeriría solo la puntuación CVSS, precisamente por ese riesgo de escalada a root [1]. En el radar interno de OCIRIA, esta vulnerabilidad se registra con severidad crítica y bajo la etiqueta de taxonomía "ejecución remota de código", una categoría interna que usamos para agrupar fallos con potencial de comprometer el sistema operativo subyacente. Esa etiqueta es nuestra clasificación de riesgo, no una afirmación de que exista una ejecución remota de código confirmada para este CVE: el mecanismo verificado es SSRF con escritura de ficheros que podría derivar en escalada de privilegios [1].

También es importante para valorar el riesgo real: la explotación requiere que el servicio WebDialer esté habilitado, y ese servicio viene deshabilitado por defecto [1]. Si no lo usas o no lo has activado nunca, tu exposición directa a este vector concreto es menor, aunque conviene verificarlo en lugar de asumirlo.

A quién afecta

Afecta a organizaciones que utilizan Cisco Unified Communications Manager o Unified CM Session Management Edition [1]. Son sistemas habituales en infraestructuras de telefonía IP y comunicaciones unificadas corporativas, por lo que el riesgo alcanza tanto a empresas medianas con centralitas propias como a operadores y proveedores de servicios que gestionan estas plataformas para terceros. No consta en la fuente oficial ni en el listado de CISA KEV que otros fabricantes o productos estén afectados por este CVE en concreto [1][2].

Cómo saber si eres vulnerable

  • Identifica si tienes desplegado Cisco Unified CM o Unified CM SME en tu infraestructura, y en qué versión [1].
  • Comprueba si el servicio WebDialer está habilitado, ya que la explotación de esta vulnerabilidad concreta depende de que ese servicio esté activo [1].
  • Revisa si las interfaces de administración de Unified CM son accesibles desde fuera de tu red corporativa, no solo si el servicio WebDialer está activado, ya que reducir esa exposición limita las vías de ataque disponibles aunque el fallo se corrija más adelante.
  • Contrasta la versión instalada con el aviso de seguridad de Cisco para tu producto concreto, ya que la corrección definitiva depende de la versión de destino que indique el fabricante.

Cómo protegerte

1. Actualiza Cisco Unified CM y Unified CM SME a la versión corregida indicada por Cisco para tu release en curso.

2. Si no puedes actualizar de inmediato, deshabilita el servicio WebDialer mientras no lo necesites operativamente, dado que es el componente cuya activación habilita la explotación de este fallo [1].

3. Restringe el acceso a los puertos y consolas de administración de Unified CM únicamente a redes de gestión de confianza, evitando exposición directa a internet.

4. Revisa registros y tráfico HTTP hacia estos sistemas en busca de patrones anómalos, dado que esta vulnerabilidad ya está incluida en el catálogo de explotación activa de CISA [2].

5. Documenta la actualización y la fecha de aplicación como parte de tu evidencia de cumplimiento y gestión de vulnerabilidades.

Preguntas frecuentes

¿Es una vulnerabilidad crítica? NVD la puntúa en 8.6 (severidad "high") [1], y Cisco le asigna un Security Impact Rating de "Critical" por el riesgo de escalada a root que describe el propio aviso [1].

¿Se está explotando activamente? Sí, CVE-2026-20230 figura en el catálogo CISA KEV de vulnerabilidades con explotación activa conocida [2].

¿Afecta a mi empresa si no uso WebDialer? Según la descripción oficial, la explotación de este fallo requiere que el servicio WebDialer esté habilitado, y viene deshabilitado por defecto [1]. Aun así, conviene verificar tu configuración concreta y no asumirlo.

¿Basta con actualizar Cisco Unified CM? Actualizar a la versión corregida es la medida principal recomendada, junto con restringir el acceso a las interfaces de administración mientras se completa el despliegue.

Fuentes

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-20230
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
Equipo de seguridad de OCIRIA Vigilancia de amenazas y respuesta · datos de nuestro radar en tiempo real Radar en vivo