ثغرة Cisco Unified CM CVE-2026-20230 تُستغل بنشاط لنشر Webshells

BleepingComputer
مشاركة:
ثغرة Cisco Unified CM CVE-2026-20230 تُستغل بنشاط لنشر Webshells

يستغل المهاجمون بنشاط ثغرة انتحال طلبات من جانب الخادم (SSRF) حرجة في Cisco Unified Communications Manager (Unified CM)، حيث ينشرون webshells دائمة على البنية التحتية للهاتف المؤسسي بعد أكثر من ثلاثة أسابيع من إتاحة التصحيحات. وأكدت شركة استخبارات التهديدات Defused الاستغلال الفعلي في 23 يونيو 2026، حيث رصدت "عمليات مسح آلية تنشر webshells، جميعها عبر Tor" عبر شبكة نقاط المراقبة الخاصة بها.

الثغرة، المُعرّفة باسم CVE-2026-20230، كشفت عنها Cisco في 3 يونيو alongside تحديثات أمنية. قيّمت Cisco الثغرة في البداية بمعدل CVSS 8.6 (عالي)، لكنها رفعت تصنيف الأثر الأمني الداخلي إلى حرج بعد تحديد أن الثغرة يمكن دمجها لتحقيق تصعيد صلاحيات على مستوى الجذر في الأنظمة المتأثرة.

كيف تعمل سلسلة الهجوم

تكمن الثغرة في عدم التحقق السليم من طلبات HTTP في مكوّن WebDialer. يستغل المهاجمون تعامل المكوّن مع معرفات file:// لكتابة ملفات عشوائية في نظام التشغيل الأساسي — وهي ملفات تُستخدم لاحقاً لتصعيد الصلاحيات إلى الجذر.

تتبع سلاسل الهجوم المُلاحظة نمطاً من مرحلتين. أولاً، يسيء المهاجمون استخدام SSRF في WebDialer لنشر خدمة Apache Axis مزيفة. ثم تُستخدم تلك الخدمة لكتابة ملف JSP من المرحلة الأولى يعمل ككاتب ملفات، والذي يُسقط shell تنفيذ أوامر من المرحلة الثانية تحت المسار /platform-services/axis2-web/. وتكتب أنشطة مرحلة الاستطلاع ملفاً اختبارياً في '/tmp/cve-2026-20230-test.txt' لتحديد الأهداف المعرضة للثغرة قبل بدء الاستغلال الكامل.

النطاق والإصدارات المتأثرة

يُعد Cisco Unified Communications Manager أحد أكثر منصات إدارة المكالمات المؤسسية انتشاراً على مستوى العالم — حيث تستخدمه المستشفيات والمؤسسات المالية والجهات الحكومية والشركات الكبرى. كما أن إصدار Session Management Edition (SME) متأثر أيضاً.

يتطلب الاستغلال تفعيل خدمة WebDialer. وعلى الرغم من أن WebDialer معطّل افتراضياً، إلا أن العديد من البيئات المؤسسية تفعّله لميزات النقر للاتصال وتكامل الأدلة، مما يجعل حجم التعرض الفعلي كبيراً.

ماذا يجب أن تفعل الآن

يجب على المؤسسات تطبيق التحديثات الأمنية من Cisco لشهر يونيو 2026 فوراً. وفي حال عدم الحاجة التشغيلية لخدمة WebDialer، فإن تعطيل الخدمة يزيل سطح الهجوم بالكامل. أما أي بيئة لا يمكن تطبيق التصحيحات عليها فوراً فيجب عزلها عن الشبكات غير الموثوقة ومراقبتها لرصد أي عمليات كتابة ملفات في المسارين /platform-services/ و /tmp/، وفقاً لما أوردته BleepingComputer.

وردت في الأصل عن BleepingComputer. اقرأ المقال الأصلي لمزيد من التفاصيل.

عرض المصدر الأصلي
مشاركة: