КИБЕРБЕЗОПАСНОСТЬ

Cisco не успела: уязвимость Unified CM уже пошла в атаки

Критическая уязвимость Cisco Unified CM с оценкой 8.6 уже используется в атаках: проблема позволяет удалённо записывать файлы и готовить путь к root.

✍️ Редакция iTech News | 25.06.2026 | ⏱ 4 мин | Источник: The Hacker News
💀

Критическая уязвимость Cisco Unified CM с оценкой 8,6 по CVSS уже перешла из разряда «надо запланировать патч» в категорию «чинить вчера». Проблема затрагивает Cisco Unified Communications Manager и Unified CM SME, а при удачной эксплуатации позволяет удалённо записывать файлы в систему и готовить почву для повышения привилегий до root. Для компаний, где IP-телефония и унифицированные коммуникации завязаны на Cisco, это неприятный сигнал: атаки начались почти сразу после появления технических деталей и PoC.

Об этом сообщает The Hacker News со ссылкой на Cisco и исследователей, которые уже увидели эксплуатацию уязвимости в реальных атаках. Речь идёт о CVE-2026-20230 — ошибке в проверке входных данных для некоторых HTTP-запросов. По описанию Cisco, неаутентифицированный удалённый атакующий может отправить специально сформированный запрос к уязвимому устройству, провести SSRF-атаку и записать файлы в базовую операционную систему. Дальше сценарий довольно предсказуемый: если злоумышленник умеет писать файлы туда, куда не должен, следующий акт марлезонского балета обычно называется «эскалация привилегий».

Важная деталь, которая слегка снижает градус паники, но не отменяет срочности: для успешной эксплуатации должен быть включён сервис WebDialer. По умолчанию он отключён. Cisco отдельно описывает, как это проверить через административный интерфейс Unified CM: нужно открыть Cisco Unified Serviceability, затем перейти в Tools, выбрать Control Center - Feature Services и посмотреть статус Cisco WebDialer Web Service в секции CTI Services. Если там стоит Started, сервис включён, а значит уязвимость Cisco Unified CM для этой инсталляции становится не теоретической, а вполне прикладной проблемой. Если статус Not Running, этот конкретный путь атаки закрыт.

Именно WebDialer сейчас оказался слабым звеном. Компания SSD Secure Disclosure опубликовала дополнительные технические подробности CVE-2026-20230 и описала атаку как возможность для неаутентифицированного злоумышленника произвольно записывать файлы на сервер. По их данным, компонент WebDialer можно использовать, чтобы получить истинное имя хоста цели, а затем довести цепочку до выполнения кода. Отдельно обращает на себя внимание скорость, с которой тема ушла в «боевое» поле. Defused Cyber написала в X, что зафиксировала активную эксплуатацию из одного источника с использованием непроверенного PoC: на их приманки прилетали корректно оформленные payload’ы с file:// для записи файлов. Это уже не стадия обсуждения в чате исследователей, а стадия, когда кто-то нажал Enter.

Cisco выпустила исправления для Unified CM и Unified CM SME в версиях 14SU6 и 15SU5. Если немедленно обновиться нельзя, вендор рекомендует хотя бы отключить WebDialer до установки патча. Это типичная история для корпоративной телефонии и смежной инфраструктуры: такие системы часто живут отдельно от привычного CI/CD-ритма, обновляются осторожно, завязаны на внутренние регламенты, окна обслуживания и страх сломать работающую связь. В результате между «патч уже есть» и «патч реально в проде» проходит слишком много времени. Для атакующего это и есть окно возможностей.

На этом фоне история выглядит не как единичный сбой, а как часть более широкого сюжета. The Hacker News напоминает, что на прошлой неделе Cisco закрыла ещё одну уязвимость, CVE-2026-20262, в Catalyst SD-WAN Manager с оценкой 6,5 по CVSS, и она тоже уже эксплуатировалась в дикой природе. Когда две разные корпоративные платформы одного вендора подряд попадают в новости из-за активной эксплуатации, это не значит, что у Cisco «всё горит» сильнее, чем у остальных крупных игроков. Но это точно значит, что защитникам больше нельзя жить в модели, где advisory читают по пятницам, а исправления ставят «как-нибудь на следующем спринте».

Для ИТ-директоров, инфраструктурных команд и специалистов по безопасности практический вывод довольно прямолинейный. Нужно не просто сверить версию Unified CM, а отдельно проверить, включён ли WebDialer, и понять, есть ли у этих узлов внешний или полу-внешний HTTP-доступ из доверенных сегментов. Для SOC и blue team это повод посмотреть логи на предмет нетипичных HTTP-запросов к Unified CM, попыток SSRF и следов записи файлов через file://-payload’ы. Для бизнеса — напоминание, что системы связи давно перестали быть «просто телефонией». Это такой же вход в корпоративный периметр, как VPN-шлюзы, почтовые серверы или панели управления сетевой инфраструктурой. Только о нём вспоминают заметно реже.

Самый неприятный вопрос здесь даже не в том, сколько компаний уже пропустили патч, а в том, сколько из них вообще считают Unified CM частью активной поверхности атаки, которую нужно проверять в первую очередь. Пока PoC для подобных багов превращаются в реальные попытки эксплуатации за считаные дни, корпоративным командам придётся пересматривать приоритеты: инфраструктура связи больше не может жить в отдельной папке с названием «не трогать без крайней необходимости».

Поделиться: Telegram X LinkedIn