Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein gravierender SSRF im Cisco Unified Communications Manager (CUCM), der als CVE-2026-20230 identifiziert wurde, wird aktiv genutzt und stellt ein direktes Risiko für die Sprach- und Kollaborationsinfrastruktur dar. Cisco veröffentlichte Patches am 3. Juni und warnte, dass Verwundbarkeit einen nicht authentifizierten Angreifer erlaubt, Server- (SSRF)-Anfragen zu erstellen, die zur Erstellung von beliebigen Dateien im System und mit zusätzlichen Post-Exploitation-Techniken zur Gewinnung von Root-Privilegien führen können.
Die Wurzel des Problems ist in der WebDialer-Komponente von CUCM: user-provided URLs verwalten, um Datei zu missbrauchen: / um Skripte im Dateisystem zu zwingen. Durch die Steuerung sowohl des Dateipfades als auch seines Inhalts kann ein Angreifer Dateien schreiben, die dann als Hintertür oder Webshell dienen und schließlich Remotecode mit hohen Privilegien ausführen. Die technischen Details und ein Konzepttest werden von den Entdeckern in ihrer technischen Analyse veröffentlicht; es ist in der SSD Secure Publikation erhältlich. SSD Sicher.

Nach der Offenlegung berichtete das Geheimdienst Defused von der Ausbeutungsaktivität auf dem Boden: In den Honeypots beobachteten die Angreifer versuchten, die Erkennungsdatei '/ tmp / cve-2026-20230-test.txt' zu erstellen, ein Verhalten, das für heute beabsichtigt ist, gefährdete Ziele zu identifizieren, bevor sie schädlichere Belastungen starten. Der anfängliche Beobachtungshinweis ist im Faden Defuse in X zu sehen: Definiert in X. Cisco hält die offizielle Empfehlung und Sicherheitshinweise auf seiner Seite: Sicherheitshinweis von Cisco.
Was bedeutet das für Organisationen? CUCM ist eine kritische Komponente in vielen Unternehmensnetzwerken; eine erfolgreiche Ausbeutung kann die Kommunikation riskieren, eine seitliche Bewegung innerhalb des Netzwerks und eine Exfiltration der Informationen oder der Verfügbarkeit von Dienstleistungen ermöglichen. Die öffentliche Offenlegung der PoC und der ersten freien Farmen erhöhen das Risiko, dass schädlichere Akteure automatisierte Exploits und Massenscans entwickeln werden.
Empfohlene dringende Maßnahmen: sofort die von Cisco veröffentlichten offiziellen Patches gemäß seiner Version und Plattform anwenden; wenn es nicht möglich ist, sofort zu parken, die Belichtungsfläche zu reduzieren, indem CUCM vom öffentlichen Zugriff entfernt wird, den Zugriff auf die WebDialer-Schnittstelle von unzuverlässigen Netzwerken schließt und Firewall-Regeln anwendet, die Anfragen für den Service aus dem Internet blockieren. Betrachten Sie eine vorübergehende Deaktivierung der WebDialer-Komponente, wenn ihre Verwendung für den Betrieb nicht kritisch ist.
Darüber hinaus implementieren Netzwerk- und Anwendungssteuerungen, die SSRF mildern: egress filtering, um zu verhindern, dass interne Dienste willkürliche Verbindungen herstellen, Listen von erlaubten Hosts und Ports zu internen Ressourcen, und Regeln in WAF / IDS, die Dateischemata erkennen oder blockieren: / / oder verdächtige Muster in URL-Parametern. Diese Minderungen reduzieren die Wahrscheinlichkeit, dass ein SSRF-Test sensible Dateien auf dem Server schreiben wird.

Nachweis und Untersuchung: Überprüfen Sie Webaufzeichnungen und -proxies für Anfragen, die Dateischemas enthalten: / auf die WebDialer oder ungewöhnliche URL-Parameter gerichtet; suchen Sie die Anwesenheit der '/ tmp / cve-2026-20230-test.txt' ID-Datei oder andere unerwartete Zeitdateien, und überwachen Sie die Erstellung von Dateien in Verzeichnissen wie / tmp, / var / tmp und öffentliche Webrouten. Aktivieren Sie EDR / AV-Regeln, um die Erstellung von Webshells und unerwarteten Änderungen in Binär- oder Serverskripten zu verfolgen und zu blockieren.
Wenn Sie Verlobungen vermuten, isolieren Sie die Ausrüstung sofort, machen Sie einen forensischen Speicher und Festplatten-Überlauf, bewahren Netzwerk- und Applikationswebstühle, und gehen Sie auf die Wiederherstellung von sauberen Kopien nach der Überprüfung, dass die Operation und Vektoren entfernt wurden. Ändern Sie die administrativen Anmeldeinformationen und überprüfen Sie die Integrität von Konfigurationen und Zertifikaten. Da die Verwundbarkeit das Root-Klettern ermöglicht, behandeln Sie alle Anzeichen der Ausbeutung als ernster Vorfall, der eine koordinierte Reaktion erfordert.
Schließlich halten Sie eine aktive Uhr: aktualisieren Sie die bekannten IoC-Erkennungsregeln, führen Sie interne Scans durch, um exponierte CUCM-Instanzen zu identifizieren und Ergebnisse mit Ihrem Antwortteam und Sicherheitsanbietern zu teilen. Die Kombination von Patching, Segmentierung, Überwachung und schnelle Reaktion ist die beste Verteidigung für die wachsende Ausbeutung von CVE-2026-20230. Für weitere technische Details und die Patch-Führung siehe Cisco's Hinweis bei Cisco und Analyse von SSD Secure in SSD Sicher.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...