Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-20230 |
| Źródło alertu | Cisco Security Advisory (dostępny publiczny PoC) |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-06-04 |
| Producent | Cisco |
| Produkt | Unified Communications Manager (CUCM) |
| CVSS Score | 8.6 (Wysoki) |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Opublikowano publiczny kod Proof of Concept (PoC) dla CVE-2026-20230 — wcześniej załatanej podatności dotyczącej Cisco Unified Communications Manager (CUCM) oraz Cisco Unified CM Session Management Edition (CUCM SME). Luka wynika z niewystarczającej walidacji danych wejściowych w komponencie WebDialer i może być eksploatowana zdalnie poprzez specjalnie spreparowane żądania HTTP.
Według Cisco, udana eksploatacja może pozwolić atakującemu na przeprowadzenie ataku Server-Side Request Forgery (SSRF) — uzyskując dostęp do zasobów wewnętrznych — oraz zapis dowolnych plików (arbitrary file write) w systemie plików podatnych systemów, co prowadzi do potencjalnego przejęcia systemu. Publiczna dostępność PoC istotnie zwiększa prawdopodobieństwo prób eksploatacji przez aktorów zagrożeń.
Dotknięte produkty i wersje:
- Cisco Unified Communications Manager (CUCM) — wersja 14 przed 14SU6; wersja 15 przed 15SU5
- Cisco Unified CM Session Management Edition (CUCM SME) — wersja 14 przed 14SU6; wersja 15 przed 15SU5
Wymagane działania
Niezwłocznie zaktualizuj Cisco Unified Communications Manager oraz Unified CM Session Management Edition do wersji naprawionych przez producenta (14SU6 / 15SU5 lub nowsze). Ogranicz dostęp sieciowy do interfejsów administracyjnych i WebDialer oraz monitoruj nietypowe żądania HTTP — ze względu na publiczny PoC.
Kogo dotyczy?
Podatność dotyczy produktu Unified Communications Manager (CUCM) firmy Cisco. Sprawdź czy Twoja organizacja korzysta z podatnej wersji CUCM lub CUCM SME (14 < 14SU6, 15 < 15SU5) i wgraj wydanie naprawione przez producenta.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
