Cisco confirmó que los atacantes están explotando activamente una vulnerabilidad en Unified Communications Manager (Unified CM), parcheada a principios de junio. Unified CM, conocido anteriormente como Cisco CallManager, es el sistema central para la telefonía IP de Cisco, encargado del enrutamiento de llamadas, la administración de dispositivos y las funciones de telefonía.
La vulnerabilidad, identificada como CVE-2026-20230, puede ser explotada de forma remota por actores de amenazas sin privilegios mediante ataques de falsificación de solicitudes del lado del servidor (SSRF) de baja complejidad, enviando una solicitud HTTP manipulada.
El 3 de junio, al lanzar los parches de seguridad, Cisco indicó que su Equipo de Respuesta a Incidentes de Seguridad de Productos (PSIRT) conocía la existencia de código de prueba de concepto (PoC) público para CVE-2026-20230, pero no tenía evidencia de explotación activa. Sin embargo, aproximadamente tres semanas después, el 22 de junio, la firma de inteligencia de amenazas Defused reveló que los atacantes habían comenzado a explotar la falla utilizando cargas útiles file:// debidamente construidas para crear archivos en los dispositivos objetivo.
Un día después, SSD Secure publicó un informe técnico que incluía un exploit de prueba de concepto y explicaba cómo funciona la vulnerabilidad. BleepingComputer contactó a Cisco en ese momento para preguntar si también estaban viendo la falla explotada activamente y si podían compartir indicadores de compromiso (IOC) con los defensores, pero no recibió respuesta.
Finalmente, este miércoles, Cisco confirmó que los atacantes están explotando CVE-2026-20230 e instó a los clientes a proteger sus sistemas contra la explotación en curso. 'El PSIRT de Cisco está al tanto de que existe código de exploit de prueba de concepto para la vulnerabilidad descrita en este aviso', señala Cisco en una actualización del aviso original. 'En junio de 2026, el PSIRT de Cisco tuvo conocimiento de la explotación activa de esta vulnerabilidad. Cisco continúa recomendando encarecidamente a los clientes que actualicen a una versión de software corregida para remediar esta vulnerabilidad'.
Cisco también ha compartido medidas de mitigación para administradores y equipos de seguridad que no puedan instalar inmediatamente las versiones 14SU6 o 15SU5 (septiembre de 2026 o COP) de Cisco Unified CM, recomendando deshabilitar el servicio WebDialer vulnerable hasta que se aplique un parche para bloquear los ataques entrantes de CVE-2026-20230.
El organismo de vigilancia de seguridad en Internet Shadowserver está rastreando actualmente más de 200 instancias de Cisco Unified CM expuestas en línea, la mayoría en Asia y América del Norte, pero no hay detalles sobre cuántas han sido aseguradas contra los ataques en curso de CVE-2026-20230.
En los últimos años, Cisco también ha parcheado dos fallas de Unified CM (CVE-2024-20253 y CVE-2025-20309) que permitían a los actores de amenazas obtener privilegios de root, y otra falla de Unified CM (CVE-2026-20045) que ha sido explotada activamente como un día cero para lograr ejecución remota de código. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha etiquetado 93 vulnerabilidades de Cisco como explotadas activamente desde noviembre de 2021, seis de las cuales han sido utilizadas en ataques de ransomware.




















Deja una respuesta