Sikkerhetsforskere har bekreftet aktive angrep som utnytter Cisco CVE-2026-20230, en alvorlig sårbarhet som påvirker Cisco Unified Communications Manager (Unified CM) og Unified Communications Manager Session Management Edition (Unified CM SME). Cisco offentliggjorde feilen tidligere denne måneden og advarte om at angripere til slutt kan oppnå root-tilgang på sårbare systemer.
Bekreftelsen av aktiv utnyttelse øker presset på organisasjoner som bruker Ciscos kommunikasjonsplattformer. Sikkerhetsteam har nå et begrenset tidsvindu til å oppdatere utsatte systemer før angriperne utvider kampanjene sine.
Forskere observerer aktiv utnyttelse
Trusseletterretningsselskapet Defused har observert aktive forsøk på å utnytte sårbare Cisco Unified CM-installasjoner. Forskerne sporet angrep fra én enkelt IP-adresse og identifiserte aktivitet der spesialutformede forespørsler ble brukt for å kommunisere med eksponerte systemer.
Angriperne så ut til å fokusere på å verifisere sårbarheten fremfor å kompromittere systemene umiddelbart. Forskerne fant bevis på at trusselaktørene forsøkte å opprette testfiler på de målrettede enhetene. Cyberkriminelle bruker ofte denne metoden for å bekrefte at en sårbarhet fungerer før de setter i gang mer aggressive operasjoner.
Selv om den observerte aktiviteten fortsatt er begrenset, advarer sikkerhetseksperter om at angripere ofte starter med kartlegging før de går videre til storskala utnyttelse. Når trusselaktører identifiserer sårbare mål, følger ofte mer avanserte nyttelaster og mekanismer for vedvarende tilgang.
Sårbarheten kan gi root-tilgang
Cisco har gitt sårbarheten identifikatoren CVE-2026-20230 og klassifisert den som en SSRF-sårbarhet (Server-Side Request Forgery). Den berørte programvaren validerer ikke enkelte HTTP-forespørsler korrekt, noe som gir angripere mulighet til å manipulere systemets oppførsel.
En angriper kan utnytte sårbarheten eksternt uten autentisering ved å sende spesialutformede forespørsler til en sårbar enhet. Vellykket utnyttelse gjør det mulig å skrive filer til det underliggende operativsystemet.
Angriperen kan deretter bruke disse filene til å eskalere privilegier og oppnå root-tilgang. På grunn av denne angrepskjeden ga Cisco sårbarheten en kritisk sikkerhetsvurdering, selv om CVSS-poengsummen er 8,6.
Root-tilgang gir angripere omfattende kontroll over et kompromittert system. De kan endre konfigurasjoner, installere ekstra verktøy, samle inn sensitiv informasjon og potensielt bevege seg videre inn i virksomhetens nettverk.
WebDialer utgjør hovedangrepsflaten
Sårbarheten påvirker kun systemer som kjører Ciscos WebDialer-tjeneste. Cisco deaktiverer WebDialer som standard, men mange organisasjoner aktiverer tjenesten for å støtte klikk-for-å-ringe-funksjoner og andre telefoniintegrasjoner.
Eksponeringen varierer derfor betydelig mellom ulike miljøer siden ikke alle installasjoner bruker tjenesten. Administratorer bør umiddelbart undersøke om WebDialer er aktivert i deres miljø og vurdere den tilhørende risikoen.
Internett-eksponerte Unified CM-installasjoner står overfor den største faren fordi angripere lettere kan oppdage og målrette dem. Sikkerhetsforskere anbefaler å gjennomgå ekstern eksponering og begrense unødvendig tilgang der det er mulig.
Cisco oppfordrer til umiddelbar handling
Cisco publiserte sikkerhetsoppdateringer tidligere denne måneden for å rette sårbarheten. Selskapet oppfordrer kunder til å oppgradere berørte installasjoner så raskt som mulig nå som aktiv utnyttelse er bekreftet.
Organisasjoner som ikke kan installere oppdateringene umiddelbart, bør deaktivere WebDialer som et midlertidig tiltak. Sikkerhetsteam bør også overvåke systemene for mistenkelig filopprettelse, uvanlige HTTP-forespørsler og tegn på uautoriserte tilgangsforsøk.
Cisco har foreløpig ikke rapportert om omfattende kompromitteringer. Det økende antallet utnyttelsesforsøk tyder imidlertid på at angripere aktivt leter etter sårbare systemer på internett.
Etter hvert som kunnskapen om sårbarheten sprer seg, forventer forskere at flere trusselaktører vil begynne å rette seg mot systemer som fortsatt ikke er oppdatert.
Konklusjon
Cisco CVE-2026-20230 har gått fra å være en offentlig kjent sårbarhet til å bli en aktiv sikkerhetstrussel. Forskere har allerede observert angripere som undersøker eksponerte Unified CM- og Unified CM SME-systemer, noe som øker risikoen for organisasjoner som fortsatt bruker sårbare versjoner.
Administratorer bør identifisere berørte systemer umiddelbart, deaktivere WebDialer der det er mulig og installere Ciscos sikkerhetsoppdateringer uten forsinkelse. Rask handling er den mest effektive måten å hindre angripere i å oppnå root-tilgang og kompromittere kritisk kommunikasjonsinfrastruktur.


0 responses to “Cisco-sårbarheten CVE-2026-20230 utnyttes i aktive angrep”