CVE-2026-20230

Alta8.6Pubblicata il 3 giugno 2026

Una vulnerabilità in Cisco Unified Communications Manager (Unified CM) e Cisco Unified Communications Manager Session Management Edition (Unified CM SME) potrebbe consentire a un attaccante remoto non autenticato di condurre attacchi server-side request forgery (SSRF) tramite un dispositivo interessato. Questa vulnerabilità è dovuta a una convalida dell'input non corretta per specifiche richieste HTTP. Un attaccante potrebbe sfruttare questa vulnerabilità inviando una richiesta HTTP appositamente creata a un dispositivo interessato. Uno sfruttamento riuscito potrebbe consentire all'attaccante di scrivere file sul sistema operativo sottostante che potrebbero essere utilizzati in seguito per elevare i privilegi a root. Nota: Cisco ha assegnato a questo avviso di sicurezza uno Security Impact Rating (SIR) pari a Critical anziché High come indicato dal punteggio. Il motivo è che lo sfruttamento di questa vulnerabilità potrebbe consentire a un attaccante di elevare i privilegi a root. Nota: per sfruttare questa vulnerabilità, il servizio WebDialer deve essere abilitato. WebDialer è disabilitato per impostazione predefinita.

Sfruttata attivamente

  • Nel catalogo CISA delle vulnerabilità sfruttate dal 25 giu 2026
  • Le agenzie federali statunitensi devono correggerla entro il 28 giu 2026 (direttiva BOD 22-01)
  • Primo attacco osservato 18 giorni dopo la divulgazione
  • Confermata dai sensori, non solo da segnalazioni

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Fonte: CISA KEV · 10 lug 2026 10 lug 2026 1 lug 2026 25 giu 2026 24 giu 2026 22 giu 2026

Punteggio CVSS8.6 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
Tipo di debolezza (CWE)CWE-918
Vendorcisco

Prodotti coinvolti

VendorProdottoVersioni
ciscounified communications manager< 14su6

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE