PT-2026-45987 · Cisco · Cisco Unified Communications Manager Session Management Edition+1

CVE-2026-20230

·

Publicado

2026-06-03

·

Atualizado

2026-07-17

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Cisco Unified Communications Manager versões anteriores a 14SU6 Cisco Unified Communications Manager versões anteriores a 15SU5 Cisco Unified Communications Manager Session Management Edition (versões afetadas não especificadas)
Description Um invasor remoto não autenticado pode realizar ataques de server-side request forgery (SSRF)—uma técnica na qual o invasor induz o servidor a fazer requisições para um local não pretendido—devido à validação inadequada de entrada de requisições HTTP específicas. Este problema afeta especificamente o serviço WebDialer, que deve estar habilitado para que a exploração ocorra. Um ataque bem-sucedido permite que o adversário grave arquivos arbitrários no sistema operacional subjacente, o que pode ser utilizado para elevar privilégios para root. A exploração no mundo real foi observada, incluindo a implantação de webshells para alcançar a execução remota de código. Aproximadamente 5.000 instâncias foram identificadas globalmente, com mais de 200 confirmadas como expostas à internet.
Recommendations Atualize o Cisco Unified Communications Manager para a versão 14SU6. Atualize o Cisco Unified Communications Manager para a versão 15SU5. Como solução temporária, desative o serviço WebDialer para minimizar o risco de exploração.

Exploit

Correção

LPE

RCE

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07815
CVE-2026-20230

Produtos afetados

Cisco Unified Communications Manager
Cisco Unified Communications Manager Session Management Edition