ΑρχικήSecurityCisco Unified CM: Ενεργή εκμετάλλευση κρίσιμης ευπάθειας SSRF

Cisco Unified CM: Ενεργή εκμετάλλευση κρίσιμης ευπάθειας SSRF

Το Cisco Unified Communications Manager (Unified CM) βρίσκεται στο επίκεντρο νέας κυβερνοαπειλής, καθώς κακόβουλοι φορείς εκμεταλλεύονται ενεργά μια κρίσιμη ευπάθεια που επιτρέπει πλήρη παραβίαση συστήματος. Η ευπάθεια CVE-2026-20230, με βαθμολογία CVSS 8.6, αφορά improper input validation στην υπηρεσία WebDialer και μπορεί να οδηγήσει σε Server-Side Request Forgery (SSRF), εγγραφή αρχείων στο λειτουργικό σύστημα και τελικά κλιμάκωση προνομίων σε επίπεδο root.

Η ευπάθεια εντοπίστηκε στην υπηρεσία WebDialer του Cisco Unified CM και του Unified CM SME (Session Management Edition). Το πρόβλημα έγκειται στην αδυναμία του συστήματος να επικυρώσει σωστά τα URLs που παρέχονται από τον χρήστη, επιτρέποντας σε έναν μη εξουσιοδοτημένο, απομακρυσμένο εισβολέα να στείλει ειδικά διαμορφωμένα HTTP requests με file:// URIs. Μέσω αυτής της τεχνικής, ο εισβολέας μπορεί να αναγκάσει την εφαρμογή να γράψει αυθαίρετα αρχεία στο υποκείμενο λειτουργικό σύστημα, θέτοντας τις βάσεις για πλήρη παραβίαση του διακομιστή. Σημαντικό είναι ότι η επίθεση δεν απαιτεί καμία αλληλεπίδραση με τον χρήστη ούτε προηγούμενη αυθεντικοποίηση.

Η εταιρεία κυβερνοασφάλειας Defused Cyber ανέφερε μέσω X (Twitter) ότι παρατήρησε ενεργή εκμετάλλευση της ευπάθειας, με επιθέσεις που προέρχονται από μία μοναδική πηγή και χρησιμοποιούν ένα μη επαληθευμένο PoC (Proof-of-Concept). Η δημόσια διαθεσιμότητα κώδικα εκμετάλλευσης μείωσε σημαντικά τον φραγμό εισόδου για κακόβουλους φορείς, επιταχύνοντας τις επιθέσεις.

Cisco Unified CM ευπάθεια

Cisco Unified CM CVE-2026-20230: Τεχνικές λεπτομέρειες και επιπτώσεις

Η Cisco Unified CM χρησιμοποιείται ευρέως σε εταιρικά περιβάλλοντα για IP telephony, φωνητικές επικοινωνίες και τηλεδιασκέψεις. Η υπηρεσία WebDialer, που αποτελεί τον φορέα της επίθεσης, παρέχει λειτουργικότητα «click-to-dial» και συχνά ενεργοποιείται σε εταιρικές αναπτύξεις, παρόλο που είναι απενεργοποιημένη εξ ορισμού. Ο οργανισμός SSD Secure Disclosure δημοσίευσε πρόσθετες τεχνικές λεπτομέρειες, περιγράφοντας πώς η ευπάθεια επιτρέπει σε μη εξουσιοδοτημένους εισβολείς να αξιοποιήσουν το WebDialer για να αποκτήσουν το πραγματικό hostname του στόχου και τελικά να επιτύχουν εκτέλεση κώδικα.

Δείτε επίσης: Cisco Unified CM: Ευπάθεια επιτρέπει απόκτηση δικαιωμάτων root

Τα επηρεαζόμενα συστήματα περιλαμβάνουν όλες τις εκδόσεις Cisco Unified CM Release 14 πριν από την έκδοση 14SU6 και Release 15 πριν από την 15SU5, καθώς και την Unified CM SME Release 14 πριν από την 14SU6. Η Cisco έχει κυκλοφορήσει ενημερώσεις ασφαλείας για την αντιμετώπιση της ευπάθειας, ωστόσο δεν έχει ακόμη ενημερώσει επίσημα τη συμβουλευτική ανακοίνωση ώστε να αντικατοπτρίζει την κατάσταση ενεργής εκμετάλλευσης.

Cisco Firewall zero-day ευπάθεια εκμετάλλευση από Interlock ransomware

Για να ελέγξουν αν η υπηρεσία WebDialer είναι ενεργοποιημένη, οι διαχειριστές μπορούν να συνδεθούν στη διεπαφή διαχείρισης του Cisco Unified CM, να μεταβούν στο Cisco Unified Serviceability μέσω του μενού πλοήγησης, να επιλέξουν Control Center – Feature Services από το μενού Tools και να ελέγξουν την κατάσταση της υπηρεσίας Cisco WebDialer Web Service στην ενότητα CTI Services. Αν η κατάσταση εμφανίζεται ως «Started», η υπηρεσία είναι ενεργοποιημένη και το σύστημα είναι εκτεθειμένο.

Σύμφωνα με The Hacker News, η Cisco PSIRT τονίζει ότι δεν υπάρχει πλήρης λύση αντιμετώπισης χωρίς ενημέρωση λογισμικού, καθιστώντας την άμεση εφαρμογή των ενημερώσεων ασφαλείας απολύτως κρίσιμη. Ειδικοί της SentinelOne επισημαίνουν ότι η επίθεση δεν απαιτεί αυθεντικοποίηση ή αλληλεπίδραση χρήστη, ενώ το εύρος της επίθεσης επεκτείνεται πέρα από το ευάλωτο στοιχείο, επηρεάζοντας ευρύτερους πόρους του συστήματος.

Δείτε επίσης: Cisco: Το Unified CM έχει hardcoded διαπιστευτήρια SSH root

Δείτε επίσης: CVE-2026-20262: Cisco SD-WAN Manager υπό ενεργή εκμετάλλευση

Αξίζει να σημειωθεί ότι η Cisco ανακοίνωσε την ίδια εβδομάδα και ενημερώσεις για μια ευπάθεια μέτριας σοβαρότητας στο Catalyst SD-WAN Manager (CVE-2026-20262, CVSS 6.5), η οποία επίσης εκμεταλλεύεται ενεργά.

Εικόνα άρθρου: CISA Flags Actively Exploited Wing FTP Vulnerability Leaking Server Paths - illustration 2

Προστασία

Για την προστασία των συστημάτων, οι οργανισμοί θα πρέπει να εφαρμόσουν άμεσα τις ενημερώσεις 14SU6 ή 15SU5, που αποτελούν τη μοναδική ολοκληρωμένη λύση. Αν η άμεση ενημέρωση δεν είναι εφικτή, συνιστάται η απενεργοποίηση της υπηρεσίας WebDialer ως προσωρινό μέτρο. Επιπλέον, κρίνεται απαραίτητος ο περιορισμός της πρόσβασης δικτύου στις διεπαφές διαχείρισης του Cisco Unified CM μόνο σε αξιόπιστες διευθύνσεις IP, η παρακολούθηση για ύποπτα HTTP requests που περιέχουν file:// URIs και ο έλεγχος των εταιρικών αναπτύξεων για να εντοπιστούν συστήματα με ενεργοποιημένο το WebDialer. Η ταχύτητα με την οποία η ευπάθεια πέρασε από τη δημοσίευση συμβουλευτικής ανακοίνωσης σε ενεργή εκμετάλλευση υπογραμμίζει τη σημασία της άμεσης αντίδρασης σε κρίσιμες ευπάθειες υποδομής επικοινωνιών.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS