La vulnerabilidad CVE-2026-20230 en Cisco Unified CM ya es explotada en ataques

Una vulnerabilidad de alta severidad de tipo Server-Side Request Forgery (SSRF), identificada como CVE-2026-20230, que afecta a Cisco Unified Communications Manager Server, está siendo explotada activamente en ataques. Cisco publicó actualizaciones de seguridad para esta falla el 3 de junio, advirtiendo que su explotación podría otorgar privilegios de root en el dispositivo.

Según Cisco, la vulnerabilidad se debe a una validación incorrecta de entradas en solicitudes HTTP específicas. Un atacante remoto no autenticado podría enviar una solicitud HTTP manipulada al dispositivo afectado, lo que permitiría escribir archivos en el sistema operativo subyacente, que luego podrían usarse para elevar privilegios a root.

La falla fue reportada a Cisco por SSD Secure, que inicialmente no compartió detalles técnicos. Sin embargo, la firma de inteligencia de amenazas Defused advirtió recientemente que la vulnerabilidad ya se está explotando activamente. Según Defused, los ataques provienen de una única dirección IP y utilizan cargas útiles file:// para crear archivos en el dispositivo.

Aunque la vulnerabilidad podría ser explotada para desplegar webshells y obtener privilegios de root, la prueba de concepto observada por Defused parece diseñada para identificar dispositivos vulnerables, intentando escribir un archivo de texto llamado '/tmp/cve-2026-20230-test.txt'.

Tras la divulgación de la explotación, SSD Secure publicó un análisis técnico detallado de la vulnerabilidad, explicando su funcionamiento y compartiendo un exploit de prueba de concepto. Los investigadores descubrieron que un atacante no autenticado puede abusar del componente Webdialer, que maneja URL proporcionadas por el usuario, para forzar a la aplicación a escribir archivos arbitrarios en el sistema operativo usando URI file://.

SSD Secure señaló que la explotación requiere que el atacante obtenga primero el nombre de host del sistema objetivo antes de llevar a cabo el ataque de escritura de archivos. Sin embargo, los investigadores demostraron cómo se puede recuperar esa información del dispositivo antes de la explotación.

Si bien la explotación actual parece ser de naturaleza de reconocimiento, ahora que la falla se ha divulgado por completo, es probable que veamos a más actores de amenazas atacar estos servidores. BleepingComputer contactó a Cisco para preguntar si también están viendo la explotación de la falla en ataques y si se pueden compartir indicadores de compromiso con los defensores; el artículo se actualizará si se recibe respuesta.

image
image
Cisco CVE-2026-20230 exploit on honeypots
Cisco CVE-2026-20230 exploit on honeypots
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *