En alvorlig sikkerhedsfejl i Cisco Unified Communications Manager (CUCM) udnyttes nu aktivt i angreb. Sårbarheden, identificeret som CVE-2026-20230, kan give angribere mulighed for at få root-rettigheder på berørte systemer og tage fuld kontrol over enheden.
Cisco har udgivet sikkerhedsopdateringer for sårbarheden 3. juni og advarede samtidig om, at fejlen kunne bruges til at hæve privilegier og kompromittere underliggende systemer.
Sårbarhed påvirker begge Cisco Unified Communications Manager og Cisco Unified Communications Manager Session Management Edition (Unified CM SME). I henhold til Cisco det handler om en SSRF-sårbarhed, såkaldt Server-Side Request Forgery, som skyldes manglende validering af visse HTTP-anmodninger.
En angriber kunne sende specielt udformede HTTP-anmodninger til en sårbar enhed og derved skrive filer til operativsystemet. Disse filer kunne derefter bruges til at forhøje rettigheder og i sidste ende give angriberen root-adgang.
Aktiv udnyttelse er nu blevet opdaget
Trusselsefterretningsfirmaet Defused rapporterede i weekenden, at sårbarheden nu aktivt udnyttes i angreb.
Ifølge Defused kommer angrebene fra den samme IP-adresse og bruger specialdesignede file://-baserade nyttelast til at oprette filer på de sårbare systemer.
De angreb, der indtil videre er observeret, ser primært ud til at være af rekognosceringsmæssig karakter. Blandt andet forsøger angriberne at oprette filen:

Målet synes at være at identificere, hvilke systemer der stadig er sårbare, i stedet for at kompromittere dem med det samme.
WebDialer-komponenten er i centrum
Sikkerhedsfirmaet SSD Secure, som opdagede sårbarheden, har siden offentliggjort tekniske detaljer om fejlen.
Forskerne fandt ud af, at en uautoriseret angriber kan misbruge WebDialer-komponentens håndtering af brugerstyrede URL'er. Ved at bruge file://-URI Angriberen kan tvinge applikationen til at skrive filer direkte til operativsystemet.
Ved at kontrollere både filstier og indhold kan en angriber i sidste ende opnå fjernudførelse af kode og efterfølgende opnå root-rettigheder på den berørte enhed.
SSD Sikker bemærket at angriberen først skal kende værtsnavnet på målsystemet, før angrebet kan udføres. Forskerne viste dog, at disse oplysninger i nogle tilfælde kan hentes fra systemet, før den egentlige udnyttelse begynder.

Risikoen stiger efter offentliggørelsen
Selvom de nuværende angreb primært synes at være rettet mod at kortlægge sårbare systemer, forventes trusselsbilledet at ændre sig hurtigt.
Nu hvor tekniske detaljer og konceptkode er offentliggjort, øges risikoen for, at flere trusselsaktører vil begynde at målrette ubeskyttede enheder CUCM-servere. Organisationer, der bruger Cisco Unified Communications Manager Det anbefales derfor at installere sikkerhedsopdateringerne med det samme, Cisco har leveret.
Sikkerhedseksperter opfordrer også organisationer til at overvåge deres systemer for








