PT-2026-45987 · Cisco · Cisco Unified Communications Manager Session Management Edition+1
CVE-2026-20230
·
Publicado
2026-06-03
·
Atualizado
2026-07-17
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Cisco Unified Communications Manager versões anteriores a 14SU6
Cisco Unified Communications Manager versões anteriores a 15SU5
Cisco Unified Communications Manager Session Management Edition (versões afetadas não especificadas)
Description
Um invasor remoto não autenticado pode realizar ataques de server-side request forgery (SSRF)—uma técnica na qual o invasor induz o servidor a fazer requisições para um local não pretendido—devido à validação inadequada de entrada de requisições HTTP específicas. Este problema afeta especificamente o serviço WebDialer, que deve estar habilitado para que a exploração ocorra. Um ataque bem-sucedido permite que o adversário grave arquivos arbitrários no sistema operacional subjacente, o que pode ser utilizado para elevar privilégios para root. A exploração no mundo real foi observada, incluindo a implantação de webshells para alcançar a execução remota de código. Aproximadamente 5.000 instâncias foram identificadas globalmente, com mais de 200 confirmadas como expostas à internet.
Recommendations
Atualize o Cisco Unified Communications Manager para a versão 14SU6.
Atualize o Cisco Unified Communications Manager para a versão 15SU5.
Como solução temporária, desative o serviço WebDialer para minimizar o risco de exploração.
Exploit
Correção
LPE
RCE
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cisco Unified Communications Manager
Cisco Unified Communications Manager Session Management Edition