Alerta crítico: PoC pública para CVE-2026-20230 expõe Cisco Unified CM a escrita de arquivos e escalado a root; adesivo e mitigações urgentes

Autor: Publicada 4 min de lectura 183 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

A Cisco publicou adesivos para uma vulnerabilidade critica em Unified Communications Manager (CVE-2026-20230) que permite a um atacante sem autenticar na rede escrever arquivos no sistema e, a partir daí, escalar privilégios até root. Embora a equipe de resposta da Cisco (PSIRT) afirme não ter visto explorações em ambientes reais, já há provas de conceito público, o que reduz drasticamente a janela de proteção e obriga a assumir que a exploração ativa é questão de tempo.

A raiz do problema é um SSRF (Server-Side Request Forgery) combinado com uma validação insuficiente de certos pedidos HTTP em Unified CM e sua Session Management Edition. Esse erro de validação permite forçar o servidor a criar arquivos arbitrários no sistema operacional subjacente; esses arquivos atuam como ponto de entrada para um segundo passo que culmina em escalado ao root. Essa cadeia de dois passos explica a aparente discrepância: a pontuação CVSS base (8.6) reflete o impacto imediato da escrita de arquivos (integridade), mas não captura completamente o potencial de escala do root, pelo que a Cisco descreveu o aviso como Crítico Devido ao impacto final que pode ser derivado.

Alerta crítico: PoC pública para CVE-2026-20230 expõe Cisco Unified CM a escrita de arquivos e escalado a root; adesivo e mitigações urgentes
Imagem gerada com IA.

Há um fator mitigador operacional: a vulnerabilidade só é exploável se o serviço Cisco WebDialer estiver em execução. WebDialer está desativado por defeito, mas muitas instalações o habilitam por necessidades de integração ou implantação histórica. Para verificar a interface de administração da Cisco Unified CM deve ir para Cisco Unified Serviceability > Tools > Control Center - Feature Services e rever o estado de Cisco WebDialer Web Service Na seção CTI Services; se aparecer como Started, sua instalação está exposta. Desactivar temporariamente (Tools > Service Activation) é uma mitigação válida enquanto o adesivo é aplicado.

A única solução completa é aplicar os adesivos fornecidos pela Cisco. Para o trem 14 a correção está incluída em 14SU6. No trem 15, o Service Update completo 15SU5 Atrasa-se até setembro de 2026; enquanto a Cisco publicou um adesivo COP interino para mitigar a falha. Se a sua organização depende do trem 15, instale o COP quanto antes ou considere desativar WebDialer até que o SU completo esteja disponível.

Além do adesivo imediato, este incidente sublinha riscos sistémicos: os sistemas de comunicações unificadas ligam-se a redes corporativas críticas e, portanto, são alvos atrativos para espionagem, fraude de facturação, persistência e pivoting. Unified CM teve problemas graves recentemente, incluindo um SSH root com credenciais codificadas (CVE-2025-20309) e uma execução remota não autenticada explorada na natureza (CVE-2026-20045), sugerindo que as organizações devem tratar esses dispositivos como ativos de alta criticidade em seus programas de gestão de vulnerabilidades.

Alerta crítico: PoC pública para CVE-2026-20230 expõe Cisco Unified CM a escrita de arquivos e escalado a root; adesivo e mitigações urgentes
Imagem gerada com IA.

Recomendo tomar as seguintes acções de forma prioritária: aplique os adesivos oficiais da Cisco o mais rapidamente possível; se não puder aplicar o adesivo imediatamente, desactive WebDialer e restringir o acesso à administração de Unified CM por segmentação de rede e listas de controle; implemente políticas de filtragem de entrada/egreso para impedir pedidos de HTTP dirigidos de redes não autorizadas; monitorize logs e sistemas de integridade em busca de escrituras de ficheiros anormais e atividade de escalagem de privilégios; e prepare processos de resposta a incidentes em caso de detecção. Além disso, verifique contas, chaves e acessos administrativos e considere a inspeção de integridade de imagens e arranques se houver suspeita de compromisso.

Se você precisa de referências para seguir o aviso e a cobertura oficial, consulte a página da Cisco PSIRT e a entrada do CVE na base de dados nacional de vulnerabilidades (NVD). Para contexto sobre o pesquisador e práticas de divulgação responsável, você pode consultar a organização SSD Secure Disclosure. Ligações úteis: Cisco PSIRT, NVD — CVE-2026-20230, SSD Secure Disclosure.

Em resumo, não espere: a presença pública de um PoC e o atraso do adesivo completo no comboio 15 implicam que muitas instalações continuarão vulneráveis durante meses. Parchear ou desativar WebDialer e segmentar o acesso são medidas imediatas que reduzem significativamente o risco Até que o sistema definitivo possa ser aplicado de forma segura em produção.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.