En allvarlig säkerhetsbrist i Cisco Unified Communications Manager (CUCM) utnyttjas nu aktivt i attacker. Sårbarheten, som identifierats som CVE-2026-20230, kan ge angripare möjlighet att få root-behörigheter på drabbade system och därmed ta full kontroll över enheten.
Cisco publicerade säkerhetsuppdateringar för sårbarheten den 3 juni och varnade samtidigt för att felet skulle kunna användas för att höja behörigheter och komprometera underliggande system.
Sårbarheten påverkar både Cisco Unified Communications Manager och Cisco Unified Communications Manager Session Management Edition (Unified CM SME). Enligt Cisco handlar det om en SSRF-sårbarhet, så kallad Server-Side Request Forgery, som beror på bristande validering av vissa HTTP-förfrågningar.
En angripare kan skicka särskilt utformade HTTP-förfrågningar till en sårbar enhet och därigenom skriva filer till operativsystemet. Dessa filer kan sedan användas för att höja behörigheter och i slutändan ge angriparen root-åtkomst.
Aktiv exploatering har nu upptäckts
Hotinformationsföretaget Defused rapporterade under helgen att sårbarheten nu aktivt utnyttjas i attacker.
Enligt Defused kommer attackerna från en och samma IP-adress och använder särskilt utformade file://-baserade nyttolaster för att skapa filer på de utsatta systemen.
De attacker som hittills observerats verkar främst vara av rekognoseringskaraktär. Angriparna försöker bland annat skapa filen:

Syftet verkar vara att identifiera vilka system som fortfarande är sårbara snarare än att omedelbart kompromettera dem.
WebDialer-komponenten står i centrum
Säkerhetsföretaget SSD Secure, som upptäckte sårbarheten, har efter offentliggörandet publicerat tekniska detaljer om felet.
Forskarna konstaterade att en oautentiserad angripare kan missbruka WebDialer-komponentens hantering av användarkontrollerade URL. Genom att använda file://-URI kan angriparen tvinga applikationen att skriva filer direkt till operativsystemet.
Genom att kontrollera både filvägar och innehåll kan en angripare i förlängningen uppnå fjärrkörning av kod och därefter erhålla root-behörigheter på den drabbade enheten.
SSD Secure noterade att angriparen först behöver känna till målsystemets värdnamn innan attacken kan genomföras. Forskarna visade dock att denna information i vissa fall kan hämtas från systemet innan själva exploateringen påbörjas.

Risken ökar efter offentliggörandet
Även om de nuvarande attackerna främst verkar syfta till kartläggning av sårbara system bedöms hotbilden kunna förändras snabbt.
När tekniska detaljer och konceptkod nu har offentliggjorts ökar risken för att fler hotaktörer börjar rikta in sig på oskyddade CUCM-servrar. Organisationer som använder Cisco Unified Communications Manager rekommenderas därför att omedelbart installera de säkerhetsuppdateringar som Cisco har tillhandahållit.
Säkerhetsexperter uppmanar även organisationer att övervaka sina system efter








