Cisco Unified Communications Managerin (CUCM) vakavaa tietoturva-aukkoa hyödynnetään nyt aktiivisesti hyökkäyksissä. Haavoittuvuus, joka on tunnistettu nimellä CVE-2026-20230, voi antaa hyökkääjille mahdollisuuden saada pääkäyttäjän oikeudet tartunnan saaneissa järjestelmissä ja ottaa laitteen täyden hallinnan.
Cisco julkaisi tietoturvapäivityksiä haavoittuvuuden vuoksi 3. kesäkuuta ja samalla varoitti, että haavoittuvuutta voitaisiin käyttää etuoikeuksien korottamiseen ja taustalla olevien järjestelmien vaarantamiseen.
Haavoittuvuus vaikuttaa molempiin Cisco Unified Communications Manager ja Cisco Unified Communications Manager Session Management Edition (Unified CM SME). Mukaan Cisco kyse on jostakin SSRF-haavoittuvuus, niin kutsuttu palvelinpuolen pyyntöjen väärentäminen, joka johtuu tiettyjen HTTP-pyyntöjen validoinnin puutteesta.
Hyökkääjä voi lähettää erityisesti muotoiltuja HTTP-pyyntöjä haavoittuvaan laitteeseen ja kirjoittaa siten tiedostoja käyttöjärjestelmään. Näitä tiedostoja voidaan sitten käyttää oikeuksien korottamiseen ja lopulta pääkäyttäjän oikeuksien antamiseen.
Aktiivinen hyväksikäyttö on nyt havaittu
Uhkatietoyritys Defused raportoi viikonloppuna, että haavoittuvuutta hyödynnetään nyt aktiivisesti hyökkäyksissä.
Defusedin mukaan hyökkäykset tulevat samasta IP-osoitteesta ja käyttävät erityisesti suunniteltuja tiedostoja file://-baserade hyötykuormia tiedostojen luomiseksi haavoittuvissa järjestelmissä.
Tähän mennessä havaitut hyökkäykset näyttävät olevan luonteeltaan pääasiassa tiedusteluhyökkäyksiä. Hyökkääjät yrittävät muun muassa luoda tiedoston:

Tavoitteena näyttää olevan tunnistaa, mitkä järjestelmät ovat edelleen haavoittuvia, sen sijaan, että ne vaarannettaisiin välittömästi.
WebDialer-komponentti keskiössä
Haavoittuvuuden löytänyt tietoturvayritys SSD Secure on sittemmin julkaissut virheestä teknisiä tietoja.
Tutkijat havaitsivat, että todentamaton hyökkääjä voi väärinkäyttää WebDialer-komponentin kykyä käsitellä käyttäjän hallitsemia URL-osoitteita. Käyttämällä file://-URI Hyökkääjä voi pakottaa sovelluksen kirjoittamaan tiedostoja suoraan käyttöjärjestelmään.
Hallitsemalla sekä tiedostopolkuja että sisältöä hyökkääjä voi lopulta saavuttaa koodin etäsuorituksen ja siten saada pääkäyttäjän oikeudet kyseiseen laitteeseen.
SSD Secure -merkintä että hyökkääjän on ensin tiedettävä kohdejärjestelmän isäntänimi ennen hyökkäyksen suorittamista. Tutkijat kuitenkin osoittivat, että joissakin tapauksissa tämä tieto voidaan hakea järjestelmästä ennen varsinaisen hyväksikäytön aloittamista.

Riski kasvaa julkaisun jälkeen
Vaikka nykyiset hyökkäykset näyttävät ensisijaisesti kohdistuvan haavoittuvien järjestelmien kartoittamiseen, uhkakuvan odotetaan muuttuvan nopeasti.
Nyt kun tekniset yksityiskohdat ja konseptikoodi on julkistettu, kasvaa riski, että useammat uhkatoimijat alkavat kohdistaa hyökkäyksiään suojaamattomiin kohteisiin. CUCM-palvelimet. Organisaatiot, jotka käyttävät Cisco Unified Communications Manager Siksi on suositeltavaa asentaa välittömästi tietoturvapäivitykset, jotka Cisco on tarjonnut.
Tietoturva-asiantuntijat kehottavat myös organisaatioita valvomaan järjestelmiään








