En alvorlig sikkerhetsfeil i Cisco Unified Communications Manager (CUCM) utnyttes nå aktivt i angrep. Sårbarheten, identifisert som CVE-2026-20230, kan tillate angripere å få rotrettigheter på berørte systemer og ta full kontroll over enheten.
Cisco har gitt ut sikkerhetsoppdateringer for sårbarheten 3. juni og advarte samtidig om at feilen kunne brukes til å heve privilegier og kompromittere underliggende systemer.
Sårbarhet påvirker begge Cisco Unified Communications Manager og Cisco Unified Communications Manager Session Management Edition (Unified CM SME). I følge Cisco det handler om en SSRF-sårbarhet, såkalt server-side request forgery, som skyldes manglende validering av visse HTTP-forespørsler.
En angriper kan sende spesiallagde HTTP-forespørsler til en sårbar enhet, og dermed skrive filer til operativsystemet. Disse filene kan deretter brukes til å heve rettigheter og til slutt gi angriperen root-tilgang.
Aktiv utnyttelse er nå oppdaget
Trusseletterretningsfirmaet Defused rapporterte i helgen at sårbarheten nå aktivt utnyttes i angrep.
Ifølge Defused kommer angrepene fra samme IP-adresse og bruker spesialdesignede file://-baserade nyttelaster for å opprette filer på de sårbare systemene.
Angrepene som er observert så langt ser ut til å være hovedsakelig av rekognoseringskarakter. Blant annet forsøker angriperne å opprette filen:

Målet ser ut til å være å identifisere hvilke systemer som fortsatt er sårbare, i stedet for å umiddelbart kompromittere dem.
WebDialer-komponenten står i sentrum
Sikkerhetsselskapet SSD Secure, som oppdaget sårbarheten, har siden publisert tekniske detaljer om feilen.
Forskerne fant ut at en uautorisert angriper kan misbruke WebDialer-komponentens håndtering av brukerkontrollerte URL-er. Ved å bruke file://-URI Angriperen kan tvinge applikasjonen til å skrive filer direkte til operativsystemet.
Ved å kontrollere både filstier og innhold, kan en angriper til slutt oppnå ekstern kodekjøring og deretter få rotrettigheter på den berørte enheten.
SSD Sikker bemerket at angriperen først må vite vertsnavnet til målsystemet før angrepet kan utføres. Forskerne viste imidlertid at i noen tilfeller kan denne informasjonen hentes fra systemet før selve utnyttelsen starter.

Risikoen øker etter publisering
Selv om de nåværende angrepene først og fremst ser ut til å være rettet mot å kartlegge sårbare systemer, forventes trusselbildet å endre seg raskt.
Nå som tekniske detaljer og konseptkode er offentliggjort, øker risikoen for at flere trusselaktører vil begynne å målrette seg mot ubeskyttede enheter. CUCM-servere. Organisasjoner som bruker Cisco Unified Communications Manager Det anbefales derfor å installere sikkerhetsoppdateringene umiddelbart Cisco har gitt.
Sikkerhetseksperter oppfordrer også organisasjoner til å overvåke systemene sine for








