Een ernstig beveiligingslek in Cisco Unified Communications Manager (CUCM) wordt momenteel actief misbruikt bij aanvallen. De kwetsbaarheid, geïdentificeerd als CVE-2026-20230, kan aanvallers in staat stellen rootrechten te verkrijgen op getroffen systemen en de volledige controle over het apparaat over te nemen.
Cisco heeft beveiligingsupdates uitgebracht. voor de kwetsbaarheid 3 juni En tegelijkertijd werd gewaarschuwd dat het lek gebruikt kon worden om privileges te verhogen en onderliggende systemen te compromitteren.
Kwetsbaarheid treft beide Cisco Unified Communications Manager en Cisco Unified Communications Manager Sessiebeheereditie (Unified CM SME). Volgens Cisco het gaat over een SSRF-kwetsbaarheid, Dit wordt ook wel Server-Side Request Forgery genoemd, wat het gevolg is van een gebrek aan validatie van bepaalde HTTP-verzoeken.
Een aanvaller zou speciaal geconstrueerde HTTP-verzoeken naar een kwetsbaar apparaat kunnen sturen, waardoor bestanden naar het besturingssysteem worden geschreven. Deze bestanden zouden vervolgens kunnen worden gebruikt om de bevoegdheden te verhogen en de aanvaller uiteindelijk root-toegang te verschaffen.
Er is nu actieve exploitatie geconstateerd.
Het inlichtingenbureau Defused meldde afgelopen weekend dat de kwetsbaarheid nu actief wordt misbruikt bij aanvallen.
Volgens Defused zijn de aanvallen afkomstig van hetzelfde IP-adres en maken ze gebruik van speciaal ontworpen methoden. file://-baserade payloads om bestanden aan te maken op de kwetsbare systemen.
De tot nu toe waargenomen aanvallen lijken voornamelijk een verkennend karakter te hebben. De aanvallers proberen onder andere het volgende bestand aan te maken:

Het doel lijkt te zijn om te achterhalen welke systemen nog kwetsbaar zijn, in plaats van ze direct te compromitteren.
De WebDialer-component staat centraal.
Het beveiligingsbedrijf SSD Secure, dat de kwetsbaarheid ontdekte, heeft sindsdien technische details over de fout gepubliceerd.
De onderzoekers ontdekten dat een niet-geauthenticeerde aanvaller misbruik kan maken van de manier waarop de WebDialer-component omgaat met door de gebruiker ingestelde URL's. Door gebruik te maken van file://-URI De aanvaller kan de applicatie dwingen om bestanden rechtstreeks naar het besturingssysteem te schrijven.
Door zowel bestandspaden als -inhoud te manipuleren, kan een aanvaller uiteindelijk op afstand code uitvoeren en vervolgens rootrechten verkrijgen op het getroffen apparaat.
SSD Secure merkte op Dat de aanvaller eerst de hostnaam van het doelsysteem moet weten voordat de aanval kan worden uitgevoerd. De onderzoekers hebben echter aangetoond dat deze informatie in sommige gevallen al van het systeem kan worden verkregen voordat de daadwerkelijke exploitatie begint.

Het risico neemt toe na publicatie.
Hoewel de huidige aanvallen vooral gericht lijken te zijn op het in kaart brengen van kwetsbare systemen, zal het dreigingslandschap naar verwachting snel veranderen.
Nu de technische details en conceptcode openbaar zijn gemaakt, neemt het risico toe dat meer cybercriminelen zich zullen richten op onbeveiligde systemen. CUCM-servers. Organisaties die gebruikmaken van Cisco Unified Communications Manager Het is daarom aan te raden de beveiligingsupdates direct te installeren. Cisco heeft verstrekt.
Beveiligingsdeskundigen raden organisaties ook aan hun systemen te monitoren op








