Cisco har bekräftat att angripare aktivt utnyttjar en sårbarhet i Cisco Unified CM som gör det möjligt att genomföra fjärrbaserade SSRF-attacker (Server-Side Request Forgery). Sårbarheten, som identifieras som CVE-2026-20230, åtgärdades med säkerhetsuppdateringar i början av juni. Kort därefter upptäckte säkerhetsforskare att angripare började använda publikt tillgängliga exploit-metoder mot sårbara system.

Cisco uppmanar nu alla organisationer som använder Cisco Unified Communications Manager (Unified CM) att installera säkerhetsuppdateringarna så snart som möjligt eller vidta tillfälliga skyddsåtgärder om en omedelbar uppdatering inte är möjlig.

Angripare började utnyttja sårbarheten några veckor efter uppdateringen

Cisco offentliggjorde sårbarheten den 3 juni när företaget släppte säkerhetsuppdateringar för CVE-2026-20230.

Vid den tidpunkten bekräftade företagets Product Security Incident Response Team (PSIRT) att publik proof-of-concept-kod redan fanns tillgänglig. Cisco uppgav dock att man ännu inte hade sett några aktiva attacker.

Situationen förändrades senare under juni.

Hotunderrättelseföretaget Defused rapporterade den 22 juni att angripare hade börjat utnyttja sårbarheten genom specialutformade file://-payloads som kunde skapa filer på utsatta system.

Dagen därpå publicerade forskare från SSD Secure en teknisk analys av sårbarheten och släppte samtidigt en egen proof-of-concept-exploit.

Cisco bekräftar nu pågående attacker

Cisco har nu uppdaterat sin säkerhetsrekommendation och bekräftar att CVE-2026-20230 utnyttjas i aktiva attacker.

Enligt företaget fick säkerhetsteamet kännedom om exploateringen under juni och rekommenderar fortsatt alla kunder att uppgradera till en version där sårbarheten har åtgärdats.

Sårbarheten påverkar Cisco Unified Communications Manager, tidigare kallad Cisco CallManager, som fungerar som den centrala plattformen för Cisco-baserade IP-telefonilösningar genom att hantera samtalsdirigering, telefonitjänster och anslutna enheter.

Angripare behöver inga särskilda behörigheter för att utnyttja sårbarheten. De kan i stället skicka en specialutformad HTTP-förfrågan som utlöser en SSRF-attack mot sårbara servrar.

Cisco rekommenderar omedelbara skyddsåtgärder

Organisationer som inte omedelbart kan uppgradera till Cisco Unified CM 14SU6, 15SU5 eller motsvarande COP-uppdateringar bör stänga av den sårbara WebDialer-tjänsten tills uppgraderingen är genomförd.

Cisco uppger att detta blockerar attacker som försöker utnyttja CVE-2026-20230 via den utsatta komponenten.

Hundratals system är fortfarande exponerade

Internetövervakningsorganisationen Shadowserver spårar för närvarande fler än 200 internetexponerade Cisco Unified CM-installationer, där de flesta finns i Asien och Nordamerika.

Forskarna har ännu inte uppgett hur många av dessa system som har installerat säkerhetsuppdateringarna eller fortfarande är sårbara för de pågående attackerna.

Cisco fortsätter att möta attacker mot Unified CM

Cisco har under de senaste åren åtgärdat flera allvarliga sårbarheter i Unified CM.

Tidigare sårbarheter, bland annat CVE-2024-20253 och CVE-2025-20309, gjorde det möjligt för angripare att få root-behörighet på utsatta system. En annan sårbarhet, CVE-2026-20045, utnyttjades som en zero-day för att uppnå fjärrkörning av kod innan säkerhetsuppdateringar blev tillgängliga.

Utvecklingen visar också att angripare fortsätter att rikta in sig på Ciscos produkter. Sedan november 2021 har den amerikanska cybersäkerhetsmyndigheten CISA lagt till 93 Cisco-sårbarheter i sin katalog över aktivt utnyttjade säkerhetsbrister. Myndigheten har dessutom kopplat sex av dessa sårbarheter till ransomwarekampanjer.

I takt med att angripare fortsätter att rikta in sig på företags kommunikationsplattformar bör organisationer som använder Cisco Unified CM prioritera de senaste säkerhetsuppdateringarna för att minska risken för intrång.


0 svar till ”Cisco bekräftar aktiv exploatering av sårbarhet i Unified CM”