CVE-2026-20230 позволява ескалация до root права чрез SSRF атака
Експерти по киберсигурност предупреждават, че критична уязвимост в Cisco Unified Communications Manager (Unified CM) вече се използва активно от нападатели. Проблемът, проследяван като CVE-2026-20230, получава оценка 8,6 по CVSS и може да позволи на отдалечен атакуващ без удостоверяване да получи root достъп до засегнатите системи.
Cisco публикува корекции на 3 юни, като обясни, че причината е недостатъчна проверка на определени HTTP заявки. Чрез специално конструирана заявка нападателят може да извърши SSRF атака и да записва файлове в операционната система, които впоследствие да бъдат използвани за повишаване на привилегиите.
Първите атаки вече са засечени
Компанията за разузнаване на заплахи Defused съобщава, че през последните дни е регистрирала реални опити за експлоатация. Засега активността изглежда е насочена основно към идентифициране на уязвими системи.
Според изследователите атаките произхождат от един IP адрес и използват специално подготвени file:// заявки, които се опитват да създадат тестов файл с име /tmp/cve-2026-20230-test.txt.
Въпреки че наблюдаваните действия са по-скоро разузнавателни, публикуването на технически подробности и демонстрационен код значително увеличава риска от по-агресивни атаки.
Възможно е изпълнение на код и пълен контрол над системата
Изследователите от SSD Secure, които са открили проблема, показват, че WebDialer компонентът позволява злоупотреба с потребителски URL адреси и запис на произволни файлове чрез file:// URI. Това създава възможност за дистанционно изпълнение на код и придобиване на root привилегии.
След получаване на пълен достъп нападателите могат да инсталират уеб шел, да поддържат постоянен достъп и да компрометират комуникационната инфраструктура на организацията.
Администраторите на Cisco Unified CM и Unified CM SME трябва възможно най-бързо да приложат наличните актуализации и да проверят системите си за признаци на компрометиране. Поради публичното разкриване на експлойта се очаква интересът на други киберпрестъпни групи към уязвимостта да нарасне през следващите дни.









