Falha Grave no Cisco Unified CM Permite Ataques Sem Autenticação

CONTEÚDOS

A Cisco identificou e corrigiu uma vulnerabilidade crítica em seu sistema de gerenciamento de comunicações unificadas, o Cisco Unified Communications Manager (Unified CM) e sua edição de gerenciamento de sessões, Unified CM SME. A falha, catalogada como CVE-2026-20230, possui uma pontuação de 8.6 na escala CVSS e está relacionada à validação inadequada de entradas em requisições HTTP específicas. Isso poderia permitir que atacantes remotos, sem autenticação, realizassem ataques de falsificação de requisições do lado do servidor (SSRF).

De acordo com a Cisco, a exploração bem-sucedida dessa vulnerabilidade possibilita que um invasor escreva arquivos no sistema operacional subjacente, o que pode ser usado para obter privilégios de root. A empresa destacou que o serviço WebDialer precisa estar ativado para que a exploração ocorra, mas ele vem desativado por padrão.

A Defused Cyber relatou, em uma publicação recente, que a vulnerabilidade está sendo ativamente explorada por meio de um código de prova de conceito (PoC) não verificado, com payloads formatados corretamente sendo direcionados a sistemas vulneráveis. Para verificar se o WebDialer está ativado, os administradores devem acessar a interface de administração do Cisco Unified CM e verificar o status do serviço.

A Cisco já disponibilizou correções para as versões 14SU6 e 15SU5 do Unified CM e Unified CM SME. Caso a aplicação imediata do patch não seja possível, é recomendado desativar o serviço WebDialer até que a correção possa ser implementada. A SSD Secure Disclosure forneceu detalhes técnicos adicionais sobre a falha, ressaltando que ela permite que atacantes não autenticados escrevam arquivos arbitrários no servidor.

Além disso, a Cisco lançou atualizações de segurança para uma falha de severidade média no Catalyst SD-WAN Manager, identificada como CVE-2026-20262, que também está sendo explorada ativamente. A empresa ainda não atualizou seu comunicado para refletir o status de exploração da vulnerabilidade no Unified CM.

Fonte:https://thehackernews.com/2026/06/cisco-unified-cm-flaw-exploited-after.html

Compartilhe este post

Leia sobre proteção de dados. Toda semana na sua caixa de entrada.

Outros artigos que você pode gostar