← Blog
🛡️ Vulnerabilitate26 august 2026

CVE-2026-20230: vulnerabilitate SSRF critică în Cisco Unified Communications Manager, deja inclusă în catalogul CISA KEV

CVE-2026-20230 afectează Cisco Unified CM: SSRF fără autentificare, CVSS 8.6, inclusă în CISA KEV. Ce trebuie făcut astăzi.

OCIRIA security team

CVE-2026-20230: vulnerabilitate SSRF critică în Cisco Unified Communications Manager, deja inclusă în catalogul CISA KEV

Pe scurt

CVE-2026-20230 este o vulnerabilitate de tip SSRF (falsificare de cereri pe partea de server) care afectează Cisco Unified Communications Manager (Unified CM) și Unified CM Session Management Edition (Unified CM SME) [1]. Are un scor CVSS de 8.6 (severitate „high" conform NVD) [1], a fost publicată pe 3 iunie 2026 [1] și figurează în catalogul CISA KEV de vulnerabilități cu exploatare activă cunoscută [2]. Dacă organizația ta folosește Cisco Unified CM, în special cu serviciul WebDialer activat, pasul de astăzi este să verifici versiunea instalată și să prioritizezi actualizarea.

Ce este și de ce contează

Vulnerabilitatea rezidă într-o validare incorectă a anumitor cereri HTTP în Unified CM și Unified CM SME [1]. Un atacator la distanță, fără să fie nevoie să se autentifice, poate trimite o cerere HTTP manipulată pentru a forța serverul să efectueze cereri către resurse interne (tiparul clasic de SSRF) și, de acolo, să scrie fișiere în sistemul de operare de bază [1]. Conform descrierii oficiale, aceste fișiere ar putea fi folosite ulterior pentru escaladarea privilegiilor până la obținerea accesului root [1].

Este relevantă o nuanță care apare în sursa oficială: Cisco a atribuit acestui defect un Security Impact Rating de „Critical", peste ceea ce ar sugera doar scorul CVSS, tocmai din cauza acestui risc de escaladare la root [1]. În radarul intern al OCIRIA, această vulnerabilitate este înregistrată cu severitate critică și sub eticheta de taxonomie „execuție de cod la distanță", o categorie internă pe care o folosim pentru a grupa defectele cu potențial de a compromite sistemul de operare de bază. Această etichetă reprezintă clasificarea noastră de risc, nu o afirmație că ar exista o execuție de cod la distanță confirmată pentru acest CVE: mecanismul verificat este SSRF cu scriere de fișiere care ar putea duce la escaladarea privilegiilor [1].

De asemenea, este important pentru evaluarea riscului real: exploatarea necesită ca serviciul WebDialer să fie activat, iar acest serviciu vine dezactivat implicit [1]. Dacă nu îl folosești sau nu l-ai activat niciodată, expunerea ta directă la acest vector concret este mai mică, deși este recomandabil să verifici acest lucru în loc să îl presupui.

Cine este afectat

Afectează organizațiile care utilizează Cisco Unified Communications Manager sau Unified CM Session Management Edition [1]. Acestea sunt sisteme obișnuite în infrastructurile de telefonie IP și comunicații unificate corporative, astfel încât riscul se extinde atât la companiile mijlocii cu centrale proprii, cât și la operatorii și furnizorii de servicii care gestionează aceste platforme pentru terți. Nu se menționează în sursa oficială și nici în lista CISA KEV că alți producători sau produse ar fi afectate de acest CVE în mod concret [1][2].

Cum să afli dacă ești vulnerabil

  • Identifică dacă ai implementat Cisco Unified CM sau Unified CM SME în infrastructura ta și în ce versiune [1].
  • Verifică dacă serviciul WebDialer este activat, deoarece exploatarea acestei vulnerabilități concrete depinde de activarea serviciului respectiv [1].
  • Analizează dacă interfețele de administrare ale Unified CM sunt accesibile din afara rețelei tale corporative, nu doar dacă serviciul WebDialer este activat, deoarece reducerea acestei expuneri limitează căile de atac disponibile chiar și atunci când defectul va fi corectat ulterior.
  • Compară versiunea instalată cu avizul de securitate al Cisco pentru produsul tău concret, deoarece corecția definitivă depinde de versiunea țintă indicată de producător.

Cum să te protejezi

1. Actualizează Cisco Unified CM și Unified CM SME la versiunea corectată indicată de Cisco pentru ediția ta curentă.

2. Dacă nu poți actualiza imediat, dezactivează serviciul WebDialer atât timp cât nu ai nevoie de el în mod operațional, având în vedere că este componenta a cărei activare permite exploatarea acestui defect [1].

3. Restricționează accesul la porturile și consolele de administrare ale Unified CM exclusiv la rețelele de management de încredere, evitând expunerea directă la internet.

4. Analizează jurnalele și traficul HTTP către aceste sisteme în căutarea unor tipare anormale, având în vedere că această vulnerabilitate este deja inclusă în catalogul de exploatare activă al CISA [2].

5. Documentează actualizarea și data aplicării acesteia ca parte a dovezilor tale de conformitate și gestionare a vulnerabilităților.

Întrebări frecvente

Este o vulnerabilitate critică? NVD îi acordă un scor de 8.6 (severitate „high") [1], iar Cisco îi atribuie un Security Impact Rating de „Critical" din cauza riscului de escaladare la root descris chiar în aviz [1].

Este exploatată activ? Da, CVE-2026-20230 figurează în catalogul CISA KEV de vulnerabilități cu exploatare activă cunoscută [2].

Îmi afectează compania dacă nu folosesc WebDialer? Conform descrierii oficiale, exploatarea acestui defect necesită ca serviciul WebDialer să fie activat, iar acesta vine dezactivat implicit [1]. Chiar și așa, este recomandabil să verifici configurația ta concretă și să nu presupui acest lucru.

Este suficient să actualizez Cisco Unified CM? Actualizarea la versiunea corectată este măsura principală recomandată, împreună cu restricționarea accesului la interfețele de administrare până la finalizarea implementării.

Surse

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-20230
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar