
Vysoce závažná zranitelnost typu SSRF, vedená pod označením CVE-2026-20230, v serveru Cisco Unified Communications Manager je nyní zneužívána při útocích. Cisco vydalo bezpečnostní aktualizace pro tuto chybu 3. června s varováním, že její zneužití může útočníkům poskytnout oprávnění root na zařízení.
Aktivní zneužívání
Společnost zabývající se threat intelligence, Defused, dnes varovala, že chyba je nyní aktivně zneužívána při útocích.
„O víkendu jsme pozorovali zneužívání CVE-2026-20230 – Cisco Unified CM (CUCM) WebDialer SSRF → zápis souboru s oprávněním root (CVSS 8.6). Žádné dříve zaznamenané zneužití a zatím ani uvedení v CISA KEV,“ varovala firma Defused na síti X.
Ačkoli chybu lze při útocích zneužít k umístění webshellů a získání oprávnění root, PoC pozorovaný firmou Defused zřejmě slouží k identifikaci zranitelných zařízení tím, že se na ně pokouší zapsat textový soubor s názvem „/tmp/cve-2026-20230-test.txt“.
Výzkumníci zjistili, že neověřený útočník by mohl zneužít způsob, jakým komponenta WebDialer zachází s URL adresami zadanými uživatelem, a donutit aplikaci zapisovat libovolné soubory do operačního systému pomocí URI typu file://. Ovládnutím cesty k souboru a zapisovaného obsahu by útočník mohl chybu zneužít k dosažení vzdáleného spuštění kódu a nakonec získat oprávnění root na zranitelných zařízeních.
Závažnost a obrana
Cisco přiřadilo tomuto bezpečnostnímu doporučení hodnocení dopadu (Security Impact Rating) „Kritické“ namísto „Vysoké“, protože zneužití by mohlo vést k eskalaci oprávnění na root. Riziko ovšem závisí na konfiguraci: zranitelnost lze zneužít pouze tehdy, je-li povolena služba WebDialer, která je ve výchozím nastavení vypnutá. Neexistuje žádné úplné řešení formou workaroundu; jako zmírnění mohou administrátoři službu WebDialer vypnout, dokud nelze nasadit záplatu.
Zdroj: bleepingcomputer.com
Zdroj: IT SECURITY NETWORK NEWS


