Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un SSRF à haute gravité dans Cisco Unified Communications Manager (CUCM), identifié comme CVE-2026-202030, est activement exploité et représente un risque direct pour l'infrastructure voix et collaboration. Cisco a publié des correctifs le 3 juin et a averti que la vulnérabilité permet à un attaquant non authentifié de produire des requêtes de serveur (SSRF) qui peuvent entraîner la création de fichiers arbitraires dans le système et, avec des techniques post-exploitation supplémentaires, l'obtention de privilèges root.
La racine du problème est dans le composant WebDialer de CUCM: les URL fournies par l'utilisateur parviennent à abuser du fichier: / / pour forcer les écritures dans le système de fichiers. En contrôlant à la fois le chemin de fichier et son contenu, un attaquant peut écrire des fichiers qui servent alors de porte de derrière ou de webshell et finalement exécuter le code à distance avec des privilèges élevés. Les détails techniques et un test de concept sont publiés par les découvreurs dans leur analyse technique. SSD Sécurisation.

Après la divulgation, l'entreprise de renseignement Défusée a signalé une activité d'exploitation sur le terrain : dans les pots d'abeilles ont observé les attaquants ont essayé de créer le fichier de détection '/ tmp / cve-2026-20230-test.txt', un comportement qui pour l'instant semble être destiné à identifier des cibles vulnérables avant de lancer des charges plus nocives. L'avis d'observation initial peut être vu dans le fil Defuse en X: Défusé en X. Cisco conserve la recommandation officielle et les avis de sécurité sur sa page : Avis de sécurité de Cisco.
Qu'est-ce que cela signifie pour les organisations? CUCM est un élément essentiel dans de nombreux réseaux d'entreprise; une exploitation réussie peut risquer les communications, permettre le mouvement latéral dans le réseau et l'exfiltration de l'information ou la disponibilité des services. La divulgation publique du PoC et des premières fermes libres augmente le risque que des acteurs plus malveillants développent des exploits automatisés et des scans de masse.
Mesures d'urgence recommandées : appliquer immédiatement les correctifs officiels publiés par Cisco selon sa version et sa plate-forme; s'il n'est pas possible de se garer immédiatement, réduire la surface d'exposition en retirant CUCM de l'accès public, fermer l'accès à l'interface WebDialer des réseaux peu fiables et appliquer des règles de pare-feu qui bloquent les demandes de service sur Internet. Envisager de désactiver temporairement le composant WebDialer si son utilisation n'est pas essentielle à l'opération.
De plus, implémentez des contrôles de réseau et d'application qui atténuent les SSRF : filtrez l'évacuation pour empêcher les services internes de faire des connexions arbitraires, des listes d'hôtes et de ports autorisés aux ressources internes, et des règles dans WAF / IDS qui détectent ou bloquent les schémas de fichiers : / / ou des modèles suspects dans les paramètres URL. Ces mesures réduisent la probabilité qu'une tentative SSRF écrive des fichiers sensibles sur le serveur.

Détection et enquête: review web records and proxies for requests that included file schèmes: / / dirigé vers le WebDialer ou les paramètres d'URL inhabituels; rechercher la présence du fichier ID '/ tmp / cve-2026-20230-test.txt' ou d'autres fichiers temporels inattendus, et surveiller la création de fichiers dans des répertoires tels que / tmp, / var / tmp et les routes web publiques. Activer les règles EDR / AV pour suivre et bloquer la création de webshells et les changements inattendus dans les scripts binaires ou serveurs.
Si vous soupçonnez un engagement, isolez immédiatement l'équipement, faites un retournement de mémoire médico-légale et de disque, conservez le réseau et les métiers d'application, et procéder à la récupération de copies propres après avoir vérifié que l'opération et les vecteurs ont été enlevés. Modifier les pouvoirs administratifs et examiner l'intégrité des configurations et des certificats. Puisque la vulnérabilité permet l'escalade des racines, traiter tous les signes d'exploitation comme un incident grave qui nécessite une réponse coordonnée.
Enfin, gardez une veille active : mettez à jour les règles de détection IoC connues, effectuez des analyses internes pour identifier les cas CUCM exposés et partagez les résultats avec votre équipe de réponse et les fournisseurs de sécurité. La combinaison de patching, segmentation, surveillance et réponse rapide est la meilleure défense pour l'exploitation croissante de CVE-2026-20230. Pour plus de détails techniques et le guide des correctifs, voir l'avis de Cisco Cisco et l'analyse de SSD Secure in SSD Sécurisation.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...