Falha crítica no Cisco Unified CM permite ataques remotos e escalada de privilégios

CONTEÚDOS

Uma vulnerabilidade crítica recentemente divulgada no Cisco Unified Communications Manager (Unified CM) e na edição de Gerenciamento de Sessão (Unified CM SME) está sendo explorada por agentes maliciosos. Identificada como CVE-2026-20230, essa falha possui uma pontuação CVSS de 8.6 e resulta de uma validação inadequada de entradas em solicitações HTTP específicas. Isso possibilita que um invasor remoto e não autenticado realize ataques de falsificação de solicitação do lado do servidor (SSRF) em dispositivos afetados.

De acordo com um comunicado da Cisco, a exploração bem-sucedida dessa vulnerabilidade permite que o invasor escreva arquivos no sistema operacional subjacente, possibilitando uma futura elevação de privilégios para acesso root. A Defused Cyber relatou recentemente que observou ataques ativos explorando essa falha, utilizando um código de prova de conceito (PoC) não verificado.

Para que a exploração seja bem-sucedida, o serviço WebDialer deve estar ativado, embora ele seja desativado por padrão. Os usuários podem verificar o status do WebDialer acessando a interface de administração do Cisco Unified CM e navegando até os serviços de controle. Se o serviço estiver iniciado, significa que o WebDialer está habilitado.

A Cisco já corrigiu a vulnerabilidade nas versões 14SU6 e 15SU5 do Unified CM e Unified CM SME. Caso a aplicação imediata do patch não seja possível, é recomendado desativar o serviço WebDialer até que a correção possa ser implementada. Além disso, a SSD Secure Disclosure forneceu detalhes técnicos adicionais sobre a falha, destacando a possibilidade de execução arbitrária de código.

Na semana passada, a Cisco também lançou atualizações de segurança para uma falha de gravidade média no Catalyst SD-WAN Manager, identificada como CVE-2026-20262, que também está sendo explorada ativamente.

Fonte:https://thehackernews.com/2026/06/cisco-unified-cm-flaw-exploited-after.html

Compartilhe este post

Leia sobre proteção de dados. Toda semana na sua caixa de entrada.

Outros artigos que você pode gostar