Cisco публикува спешни актуализации за CVE-2026-20230
Cisco публикува корекции за критична уязвимост в платформата Cisco Unified Communications Manager, която може да позволи на отдалечени нападатели да получат root привилегии върху засегнатите системи.
Уязвимостта, проследявана като CVE-2026-20230, засяга централната платформа за управление на IP телефония на Cisco, която отговаря за маршрутизацията на разговорите, управлението на устройствата и телекомуникационните услуги в корпоративни среди.
Как работи атаката
Според Cisco проблемът произтича от уязвимост тип Server-Side Request Forgery (SSRF), която може да бъде експлоатирана дистанционно без предварителни привилегии и при сравнително ниска сложност на атаката.
Чрез изпращане на специално изготвена HTTP заявка към уязвимо устройство атакуващият може да записва файлове в основната операционна система. Впоследствие тези файлове могат да бъдат използвани за повишаване на привилегиите до root ниво.
Въпреки че стандартната оценка по CVSS не поставя проблема в най-високата категория, Cisco е класифицирала уязвимостта като критична, тъй като успешната експлоатация може да доведе до пълен контрол върху системата.
Наличен е публичен PoC код
Екипът за реакция при инциденти по сигурността на Cisco (PSIRT) потвърждава, че вече съществува публично достъпен Proof-of-Concept (PoC) код за експлоатация на CVE-2026-20230.
Към момента няма данни за активни атаки или масово използване на уязвимостта в реални кампании, но наличието на публичен експлойт значително увеличава риска от бъдещи компрометирания.
Кои системи са засегнати
Добрата новина е, че уязвимостта засяга само среди, в които е активирана услугата Cisco WebDialer.
По подразбиране тази функционалност е изключена, което ограничава броя на потенциално уязвимите инсталации.
Администраторите могат да проверят статуса на услугата чрез:
- Вход в Cisco Unified CM Administration.
- Отваряне на менюто „Cisco Unified Serviceability“.
- Избор на „Tools“.
- Преглед на секцията „CTI Services“ в „Control Center – Feature Services“.
Временна защитна мярка
Тъй като няма налични временни корекции или заобиколни решения, Cisco препоръчва незабавно инсталиране на актуализираните версии:
- Unified CM 14SU6
- Unified CM 15SU5 (или съответния COP пакет)
До внедряването на актуализацията организациите могат да намалят риска чрез деактивиране на WebDialer услугата.
Стъпки за изключване на WebDialer
- Влезте в интерфейса на Cisco Unified CM Administration.
- От менюто Navigation изберете Cisco Unified Serviceability.
- Отворете Tools → Service Activation.
- В секцията CTI Services премахнете отметката от „Cisco WebDialer Web Service“.
- Запазете настройките чрез Save.
Пореден сериозен проблем за Unified CM
Това не е първият сериозен инцидент със сигурността на платформата през последните години.
През януари Cisco коригира друга критична уязвимост – CVE-2026-20045, която вече е била използвана като zero-day в реални атаки за отдалечено изпълнение на код.
Компанията също така премахна скрит акаунт (backdoor account) в Unified CM, който позволяваше на отдалечени нападатели да получат root достъп до необновени системи, както и отстрани уязвимостта CVE-2024-20253, която също можеше да доведе до пълен контрол над устройството.
Cisco остава предпочитана цел за атакуващите
През последните пет години CISA е включила 91 уязвимости на Cisco в своя каталог на активно експлоатирани слабости (Known Exploited Vulnerabilities). Според данните на агенцията поне шест от тях са били използвани в кампании на оператори на рансъмуер.
Тази тенденция подчертава необходимостта организациите да поддържат Cisco инфраструктурата си актуализирана и да прилагат своевременно публикуваните корекции за сигурност.









