Cybertech Europe 2026-IT Branschen Official Media Partner

Kritisk Cisco-sårbarhet utnyttjas aktivt i attacker mot CUCM-servrar

En kritisk säkerhetsbrist i Cisco Unified Communications Manager utnyttjas nu aktivt i attacker. Sårbarheten CVE-2026-20230 kan ge angripare root-behörighet på drabbade system.
Cisco CUCM-sårbarhet utnyttjas aktivt i attacker mot servrar Cisco CUCM-sårbarhet utnyttjas aktivt i attacker mot servrar
Illustration av den kritiska Cisco-sårbarheten CVE-2026-20230 som nu utnyttjas i attacker mot CUCM-servrar.

En allvarlig säkerhetsbrist i Cisco Unified Communications Manager (CUCM) utnyttjas nu aktivt i attacker. Sårbarheten, som identifierats som CVE-2026-20230, kan ge angripare möjlighet att få root-behörigheter på drabbade system och därmed ta full kontroll över enheten.

Cisco publicerade säkerhetsuppdateringar för sårbarheten den 3 juni och varnade samtidigt för att felet skulle kunna användas för att höja behörigheter och komprometera underliggande system.

Sårbarheten, som identifierats som CVE-2026-20230, kan ge angripare möjlighet att få root-behörigheter på drabbade system och därmed ta full kontroll över enheten.

Sårbarheten påverkar både Cisco Unified Communications Manager och Cisco Unified Communications Manager Session Management Edition (Unified CM SME). Enligt Cisco handlar det om en SSRF-sårbarhet, så kallad Server-Side Request Forgery, som beror på bristande validering av vissa HTTP-förfrågningar.

En angripare kan skicka särskilt utformade HTTP-förfrågningar till en sårbar enhet och därigenom skriva filer till operativsystemet. Dessa filer kan sedan användas för att höja behörigheter och i slutändan ge angriparen root-åtkomst.

Aktiv exploatering har nu upptäckts

Hotinformationsföretaget Defused rapporterade under helgen att sårbarheten nu aktivt utnyttjas i attacker.

Enligt Defused kommer attackerna från en och samma IP-adress och använder särskilt utformade file://-baserade nyttolaster för att skapa filer på de utsatta systemen.

De attacker som hittills observerats verkar främst vara av rekognoseringskaraktär. Angriparna försöker bland annat skapa filen:

Cisco CVE-2026-20230 exploit on honeypots

Syftet verkar vara att identifiera vilka system som fortfarande är sårbara snarare än att omedelbart kompromettera dem.

WebDialer-komponenten står i centrum

Säkerhetsföretaget SSD Secure, som upptäckte sårbarheten, har efter offentliggörandet publicerat tekniska detaljer om felet.

Forskarna konstaterade att en oautentiserad angripare kan missbruka WebDialer-komponentens hantering av användarkontrollerade URL. Genom att använda file://-URI kan angriparen tvinga applikationen att skriva filer direkt till operativsystemet.

Genom att kontrollera både filvägar och innehåll kan en angripare i förlängningen uppnå fjärrkörning av kod och därefter erhålla root-behörigheter på den drabbade enheten.

SSD Secure noterade att angriparen först behöver känna till målsystemets värdnamn innan attacken kan genomföras. Forskarna visade dock att denna information i vissa fall kan hämtas från systemet innan själva exploateringen påbörjas.

Cisco – Kritisk Cisco-sårbarhet utnyttjas aktivt i attacker mot CUCM-servrar | IT-Branschen

Risken ökar efter offentliggörandet

Även om de nuvarande attackerna främst verkar syfta till kartläggning av sårbara system bedöms hotbilden kunna förändras snabbt.

När tekniska detaljer och konceptkod nu har offentliggjorts ökar risken för att fler hotaktörer börjar rikta in sig på oskyddade CUCM-servrar. Organisationer som använder Cisco Unified Communications Manager rekommenderas därför att omedelbart installera de säkerhetsuppdateringar som Cisco har tillhandahållit.

Säkerhetsexperter uppmanar även organisationer att övervaka sina system efter

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
Advertisement