As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Cisco publicou adesivos para uma vulnerabilidade critica em Unified Communications Manager (CVE-2026-20230) que permite a um atacante sem autenticar na rede escrever arquivos no sistema e, a partir daí, escalar privilégios até root. Embora a equipe de resposta da Cisco (PSIRT) afirme não ter visto explorações em ambientes reais, já há provas de conceito público, o que reduz drasticamente a janela de proteção e obriga a assumir que a exploração ativa é questão de tempo.
A raiz do problema é um SSRF (Server-Side Request Forgery) combinado com uma validação insuficiente de certos pedidos HTTP em Unified CM e sua Session Management Edition. Esse erro de validação permite forçar o servidor a criar arquivos arbitrários no sistema operacional subjacente; esses arquivos atuam como ponto de entrada para um segundo passo que culmina em escalado ao root. Essa cadeia de dois passos explica a aparente discrepância: a pontuação CVSS base (8.6) reflete o impacto imediato da escrita de arquivos (integridade), mas não captura completamente o potencial de escala do root, pelo que a Cisco descreveu o aviso como Crítico Devido ao impacto final que pode ser derivado.

Há um fator mitigador operacional: a vulnerabilidade só é exploável se o serviço Cisco WebDialer estiver em execução. WebDialer está desativado por defeito, mas muitas instalações o habilitam por necessidades de integração ou implantação histórica. Para verificar a interface de administração da Cisco Unified CM deve ir para Cisco Unified Serviceability > Tools > Control Center - Feature Services e rever o estado de Cisco WebDialer Web Service Na seção CTI Services; se aparecer como Started, sua instalação está exposta. Desactivar temporariamente (Tools > Service Activation) é uma mitigação válida enquanto o adesivo é aplicado.
A única solução completa é aplicar os adesivos fornecidos pela Cisco. Para o trem 14 a correção está incluída em 14SU6. No trem 15, o Service Update completo 15SU5 Atrasa-se até setembro de 2026; enquanto a Cisco publicou um adesivo COP interino para mitigar a falha. Se a sua organização depende do trem 15, instale o COP quanto antes ou considere desativar WebDialer até que o SU completo esteja disponível.
Além do adesivo imediato, este incidente sublinha riscos sistémicos: os sistemas de comunicações unificadas ligam-se a redes corporativas críticas e, portanto, são alvos atrativos para espionagem, fraude de facturação, persistência e pivoting. Unified CM teve problemas graves recentemente, incluindo um SSH root com credenciais codificadas (CVE-2025-20309) e uma execução remota não autenticada explorada na natureza (CVE-2026-20045), sugerindo que as organizações devem tratar esses dispositivos como ativos de alta criticidade em seus programas de gestão de vulnerabilidades.

Recomendo tomar as seguintes acções de forma prioritária: aplique os adesivos oficiais da Cisco o mais rapidamente possível; se não puder aplicar o adesivo imediatamente, desactive WebDialer e restringir o acesso à administração de Unified CM por segmentação de rede e listas de controle; implemente políticas de filtragem de entrada/egreso para impedir pedidos de HTTP dirigidos de redes não autorizadas; monitorize logs e sistemas de integridade em busca de escrituras de ficheiros anormais e atividade de escalagem de privilégios; e prepare processos de resposta a incidentes em caso de detecção. Além disso, verifique contas, chaves e acessos administrativos e considere a inspeção de integridade de imagens e arranques se houver suspeita de compromisso.
Se você precisa de referências para seguir o aviso e a cobertura oficial, consulte a página da Cisco PSIRT e a entrada do CVE na base de dados nacional de vulnerabilidades (NVD). Para contexto sobre o pesquisador e práticas de divulgação responsável, você pode consultar a organização SSD Secure Disclosure. Ligações úteis: Cisco PSIRT, NVD — CVE-2026-20230, SSD Secure Disclosure.
Em resumo, não espere: a presença pública de um PoC e o atraso do adesivo completo no comboio 15 implicam que muitas instalações continuarão vulneráveis durante meses. Parchear ou desativar WebDialer e segmentar o acesso são medidas imediatas que reduzem significativamente o risco Até que o sistema definitivo possa ser aplicado de forma segura em produção.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...