Уязвимость Cisco Unified CM, закрытую патчем 3 июня, уже используют в реальных атаках. Для компаний, где Cisco отвечает за IP-телефонию и маршрутизацию звонков, это не абстрактная история про очередной CVE, а прямой сигнал проверить обновления, доступность WebDialer и внешний периметр.
Cisco официально признала факт эксплуатации CVE-2026-20230 спустя почти месяц после выхода исправления, сообщает BleepingComputer. Речь идет о серверной SSRF-уязвимости в Unified Communications Manager, бывшем Cisco CallManager, центральном узле Cisco IP-телефонии. Проблема позволяет удаленному атакующему без привилегий отправить специально сформированный HTTP-запрос и воздействовать на систему при низкой сложности атаки.
Когда Cisco выпустила патчи 3 июня 2026 года, ее команда PSIRT говорила, что знает о публично доступном proof-of-concept-коде, но не видит признаков реальных атак. Уже 22 июня компания Defused сообщила, что эксплуатация началась: злоумышленники используют корректно собранные payload на базе file://, чтобы создавать файлы на целевых устройствах. На следующий день SSD Secure опубликовала технический разбор с PoC и объяснением механики уязвимости. И только 2 июля Cisco обновила свой advisory и прямо написала, что в июне узнала об активной эксплуатации CVE-2026-20230.
Формулировка Cisco предельно практичная: обновляться нужно до исправленных релизов. Вендор рекомендует переходить на Cisco Unified CM 14SU6 или 15SU5, в том числе через COP-пакеты, если релиз September 2026 или соответствующее исправление уже доступны для конкретной ветки. Для тех, кто не может поставить патч сразу, Cisco предложила временную меру: отключить уязвимый сервис WebDialer, чтобы заблокировать входящие попытки эксплуатации CVE-2026-20230. Это как раз тот случай, когда временный workaround лучше, чем надежда на "окно обслуживания когда-нибудь потом".
Отдельно неприятен тайминг. Почти три недели рынок жил в режиме "PoC уже есть, но активной эксплуатации вроде нет". Для защитников это самая неудобная зона: код для атаки опубликован, а официальное подтверждение инцидентов со стороны вендора еще отсутствует. За это время успели появиться и сторонние признаки эксплуатации, и технические материалы, которые упрощают жизнь уже не только исследователям, но и тем, кто любит проверять чужие системы на прочность без приглашения. История знакомая: сначала advisory, потом PoC, потом независимые отчеты, а затем вендор догоняет новостную повестку с подтверждением того, что рынок уже и так понял.
На внешнем периметре ситуация тоже не выглядит теоретической. По данным Shadowserver, сейчас в интернете видны более 200 экземпляров Cisco Unified CM, причем большая часть находится в Азии и Северной Америке. Сколько из них уже обновлены или хотя бы закрыли WebDialer, неизвестно. Но сам масштаб экспозиции важен: речь не про единичные лабораторные стенды, а про вполне реальные системы, доступные снаружи. Для российских и русскоязычных ИТ-команд это хороший повод проверить не только наличие патча, но и саму необходимость внешней публикации интерфейсов Unified CM. Во многих инфраструктурах такие сервисы оказываются "временно" доступными из интернета и остаются там дольше, чем живут некоторые стартапы.
Контекст у Cisco для Unified CM тоже не самый комфортный. В последние годы компания уже закрывала две уязвимости этой платформы, CVE-2024-20253 и CVE-2025-20309, которые позволяли злоумышленникам получать root-привилегии. Кроме того, еще одна брешь, CVE-2026-20045, ранее использовалась как zero-day для удаленного выполнения кода. То есть речь не о случайном единичном сбое в экзотическом модуле, а о продукте, который несколько лет подряд регулярно появляется в security-сводках по вполне серьезным сценариям компрометации.
Есть и более широкий фон. Агентство CISA с ноября 2021 года отметило 93 уязвимости Cisco как эксплуатируемые в реальных атаках, а шесть из них, по данным ведомства, использовались в кампаниях с вымогателями. Нынешняя уязвимость Cisco Unified CM пока не привязана в источнике к ransomware-операциям, но сам вектор выглядит достаточно неприятно, чтобы не спорить с приоритетами. Платформы корпоративной телефонии редко оказываются в центре внимания продуктовых команд, зато почти всегда сидят близко к критичной инфраструктуре, интеграциям и внутренним административным процессам.
Для разработчиков и ИТ-руководителей практический вывод довольно приземленный. Если Unified CM есть в контуре, нужно проверить версию, наличие патча, статус WebDialer и внешнюю доступность инстансов. Если обновление нельзя поставить немедленно, временная мера от Cisco должна быть не записью в backlog, а реальным изменением конфигурации. Если же система отдана на сопровождение подрядчику или внутренней команде связи, стоит убедиться, что вопрос не потерялся между зонами ответственности: такие истории часто ломаются не на уровне CVE, а на уровне фразы "мы думали, это не наша часть инфраструктуры".
История с CVE-2026-20230 снова показывает неприятную, но уже типовую вещь: между публикацией патча, появлением PoC и официальным признанием активной эксплуатации проходит слишком мало времени, чтобы позволить себе медленную реакцию. Когда уязвимость затрагивает корпоративную телефонию, цена промедления обычно выше, чем кажется в день выхода advisory, а уязвимость Cisco Unified CM быстро превращается из заметки в ленте в конкретную задачу для команды эксплуатации и безопасности.