CVE-2026-20230 : vulnérabilité SSRF critique dans Cisco Unified Communications Manager, déjà au catalogue CISA KEV
CVE-2026-20230 affecte Cisco Unified CM : SSRF sans authentification, CVSS 8.6, inscrite au CISA KEV. Que faire dès aujourd'hui.
CVE-2026-20230 : vulnérabilité SSRF critique dans Cisco Unified Communications Manager, déjà au catalogue CISA KEV
En bref
CVE-2026-20230 est une vulnérabilité de type SSRF (falsification de requête côté serveur) qui affecte Cisco Unified Communications Manager (Unified CM) et Unified CM Session Management Edition (Unified CM SME) [1]. Elle a un score CVSS de 8.6 (sévérité « high » selon NVD) [1], a été publiée le 3 juin 2026 [1] et figure au catalogue CISA KEV des vulnérabilités avec exploitation active connue [2]. Si votre organisation utilise Cisco Unified CM, en particulier avec le service WebDialer activé, l'étape à suivre dès aujourd'hui est de vérifier la version installée et de prioriser la mise à jour.
De quoi s'agit-il et pourquoi c'est important
La vulnérabilité réside dans une validation incorrecte de certaines requêtes HTTP dans Unified CM et Unified CM SME [1]. Un attaquant distant, sans besoin de s'authentifier, peut envoyer une requête HTTP manipulée pour forcer le serveur à effectuer des requêtes vers des ressources internes (le schéma classique du SSRF) et, à partir de là, écrire des fichiers sur le système d'exploitation sous-jacent [1]. Selon la description officielle elle-même, ces fichiers pourraient ensuite être utilisés pour escalader les privilèges jusqu'à obtenir un accès root [1].
Une nuance présente dans la source officielle mérite d'être soulignée : Cisco a attribué à cette faille un Security Impact Rating de « Critical », supérieur à ce que suggérerait le seul score CVSS, précisément en raison de ce risque d'escalade vers root [1]. Dans le radar interne d'OCIRIA, cette vulnérabilité est enregistrée avec une sévérité critique et sous l'étiquette de taxonomie « exécution de code à distance », une catégorie interne que nous utilisons pour regrouper les failles susceptibles de compromettre le système d'exploitation sous-jacent. Cette étiquette correspond à notre classification de risque, et non à une affirmation qu'une exécution de code à distance confirmée existe pour ce CVE : le mécanisme vérifié est un SSRF avec écriture de fichiers pouvant conduire à une escalade de privilèges [1].
Il est également important pour évaluer le risque réel : l'exploitation nécessite que le service WebDialer soit activé, et ce service est désactivé par défaut [1]. Si vous ne l'utilisez pas ou ne l'avez jamais activé, votre exposition directe à ce vecteur précis est moindre, bien qu'il convienne de le vérifier plutôt que de le supposer.
Qui est concerné
Cela concerne les organisations qui utilisent Cisco Unified Communications Manager ou Unified CM Session Management Edition [1]. Ce sont des systèmes courants dans les infrastructures de téléphonie IP et de communications unifiées d'entreprise, si bien que le risque touche aussi bien les entreprises de taille moyenne disposant de leur propre standard téléphonique que les opérateurs et prestataires de services qui gèrent ces plateformes pour des tiers. Il n'apparaît pas, ni dans la source officielle ni dans la liste du CISA KEV, que d'autres fabricants ou produits soient affectés par ce CVE en particulier [1][2].
Comment savoir si vous êtes vulnérable
- Identifiez si vous avez déployé Cisco Unified CM ou Unified CM SME dans votre infrastructure, et dans quelle version [1].
- Vérifiez si le service WebDialer est activé, car l'exploitation de cette vulnérabilité précise dépend de l'activation de ce service [1].
- Vérifiez si les interfaces d'administration d'Unified CM sont accessibles depuis l'extérieur de votre réseau d'entreprise, pas seulement si le service WebDialer est activé, car réduire cette exposition limite les voies d'attaque disponibles même si la faille est corrigée ultérieurement.
- Comparez la version installée avec l'avis de sécurité de Cisco pour votre produit spécifique, car la correction définitive dépend de la version cible indiquée par le fabricant.
Comment se protéger
1. Mettez à jour Cisco Unified CM et Unified CM SME vers la version corrigée indiquée par Cisco pour votre release en cours.
2. Si vous ne pouvez pas mettre à jour immédiatement, désactivez le service WebDialer tant qu'il n'est pas opérationnellement nécessaire, étant donné que c'est le composant dont l'activation permet l'exploitation de cette faille [1].
3. Restreignez l'accès aux ports et consoles d'administration d'Unified CM aux seuls réseaux de gestion de confiance, en évitant toute exposition directe à internet.
4. Examinez les journaux et le trafic HTTP vers ces systèmes à la recherche de schémas anormaux, étant donné que cette vulnérabilité figure déjà au catalogue d'exploitation active du CISA [2].
5. Documentez la mise à jour et sa date d'application dans le cadre de vos preuves de conformité et de gestion des vulnérabilités.
Questions fréquentes
S'agit-il d'une vulnérabilité critique ? NVD lui attribue un score de 8.6 (sévérité « high ») [1], et Cisco lui attribue un Security Impact Rating de « Critical » en raison du risque d'escalade vers root décrit par l'avis lui-même [1].
Est-elle activement exploitée ? Oui, CVE-2026-20230 figure au catalogue CISA KEV des vulnérabilités avec exploitation active connue [2].
Cela concerne-t-il mon entreprise si je n'utilise pas WebDialer ? Selon la description officielle, l'exploitation de cette faille nécessite que le service WebDialer soit activé, et il est désactivé par défaut [1]. Il convient malgré tout de vérifier votre configuration spécifique plutôt que de le supposer.
Suffit-il de mettre à jour Cisco Unified CM ? La mise à jour vers la version corrigée est la mesure principale recommandée, ainsi que la restriction de l'accès aux interfaces d'administration en attendant que le déploiement soit finalisé.
Sources
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-20230
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json