آسیب‌پذیری Cisco Unified CM با شناسه CVE-2026-20230 به‌طور فعالانه برای استقرار وب‌شل مورد بهره‌برداری قرار گرفته است

BleepingComputer
اشتراک‌گذاری:
آسیب‌پذیری Cisco Unified CM با شناسه CVE-2026-20230 به‌طور فعالانه برای استقرار وب‌شل مورد بهره‌برداری قرار گرفته است

مهاجمان به‌طور فعالانه از یک آسیب‌پذیری بحرانی جعل درخواست سمت سرور (SSRF) در Cisco Unified Communications Manager (Unified CM) بهره‌برداری می‌کنند و وب‌شل‌های پایدار را در زیرساخت تلفنی سازمانی مستقر می‌سازند. این در حالی است که بیش از سه هفته از انتشار وصله‌های امنیتی گذشته است. شرکت اطلاعات تهدید Defused در تاریخ ۲۳ ژوئن ۲۰۲۶ بهره‌برداری فعال را تأیید کرد و «جستجوهای خودکار برای استقرار وب‌شل، همه از طریق Tor» را در سراسر شبکه honeypot خود مشاهده نمود.

این آسیب‌پذیری با شناسه CVE-2026-20230 ردیابی می‌شود و توسط سیسکو در تاریخ ۳ ژوئن همراه با به‌روزرسانی‌های امنیتی افشا شد. سیسکو در ابتدا آن را با امتیاز CVSS 8.6 (بالا) ارزیابی کرد، اما پس از تعیین اینکه این نقص می‌تواند برای دستیابی به افزایش دسترسی سطح ریشه (root) در سیستم‌های تحت تأثیر زنجیره‌وار مورد استفاده قرار گیرد، رتبه‌بندی تأثیر امنیتی داخلی خود را به «بحرانی» ارتقا داد.

چگونگی زنجیره حمله

آسیب‌پذیری در اعتبارسنجی نادرست مؤلفه WebDialer در برابر درخواست‌های HTTP قرار دارد. مهاجمان از نحوه مدیریت URIهای file:// توسط این مؤلفه سوءاستفاده می‌کنند تا فایل‌های دلخواه را در سیستم‌عامل زیرین بنویسند – فایل‌هایی که سپس برای افزایش دسترسی به ریشه استفاده می‌شوند.

زنجیره‌های حمله مشاهده شده از یک الگوی دو مرحله‌ای پیروی می‌کنند. در مرحله اول، مهاجمان از SSRF WebDialer برای استقرار یک سرویس Apache Axis مخرب سوءاستفاده می‌کنند. سپس از این سرویس برای نوشتن یک نویسنده فایل JSP مرحله اول استفاده می‌شود که یک شل اجرای دستور مرحله دوم را در مسیر /platform-services/axis2-web/ مستقر می‌کند. فعالیت فاز شناسایی یک فایل آزمایشی در '/tmp/cve-2026-20230-test.txt' می‌نویسد تا قبل از شروع بهره‌برداری کامل، اهداف آسیب‌پذیر را شناسایی کند.

دامنه و نسخه‌های تحت تأثیر

Cisco Unified Communications Manager یکی از پراستفاده‌ترین پلتفرم‌های مدیریت تماس سازمانی در جهان است – که توسط بیمارستان‌ها، مؤسسات مالی، سازمان‌های دولتی و شرکت‌های بزرگ استفاده می‌شود. نسخه Session Management Edition (SME) نیز تحت تأثیر قرار گرفته است.

بهره‌برداری مستلزم فعال بودن سرویس WebDialer است. اگرچه WebDialer به‌طور پیش‌فرض غیرفعال است، بسیاری از استقرارهای سازمانی آن را برای ویژگی‌های کلیک برای تماس (click-to-call) و یکپارچه‌سازی دایرکتوری فعال می‌کنند، که این موضوع خطر واقعی را قابل توجه می‌سازد.

اقدامات لازم در حال حاضر

سازمان‌ها باید بلافاصله به‌روزرسانی‌های امنیتی ژوئن ۲۰۲۶ سیسکو را اعمال کنند. در مواردی که WebDialer از نظر عملیاتی ضروری نیست، غیرفعال کردن سرویس به‌طور کامل سطح حمله را از بین می‌برد. هر استقراری که نمی‌تواند فوراً وصله شود باید از شبکه‌های غیرمطمئن ایزوله گردد و برای نوشتن فایل در مسیرهای /platform-services/ و /tmp/ تحت نظارت قرار گیرد، همانطور که توسط BleepingComputer گزارش شده است.

در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: