آسیبپذیری Cisco Unified CM با شناسه CVE-2026-20230 بهطور فعالانه برای استقرار وبشل مورد بهرهبرداری قرار گرفته است

مهاجمان بهطور فعالانه از یک آسیبپذیری بحرانی جعل درخواست سمت سرور (SSRF) در Cisco Unified Communications Manager (Unified CM) بهرهبرداری میکنند و وبشلهای پایدار را در زیرساخت تلفنی سازمانی مستقر میسازند. این در حالی است که بیش از سه هفته از انتشار وصلههای امنیتی گذشته است. شرکت اطلاعات تهدید Defused در تاریخ ۲۳ ژوئن ۲۰۲۶ بهرهبرداری فعال را تأیید کرد و «جستجوهای خودکار برای استقرار وبشل، همه از طریق Tor» را در سراسر شبکه honeypot خود مشاهده نمود.
این آسیبپذیری با شناسه CVE-2026-20230 ردیابی میشود و توسط سیسکو در تاریخ ۳ ژوئن همراه با بهروزرسانیهای امنیتی افشا شد. سیسکو در ابتدا آن را با امتیاز CVSS 8.6 (بالا) ارزیابی کرد، اما پس از تعیین اینکه این نقص میتواند برای دستیابی به افزایش دسترسی سطح ریشه (root) در سیستمهای تحت تأثیر زنجیرهوار مورد استفاده قرار گیرد، رتبهبندی تأثیر امنیتی داخلی خود را به «بحرانی» ارتقا داد.
چگونگی زنجیره حمله
آسیبپذیری در اعتبارسنجی نادرست مؤلفه WebDialer در برابر درخواستهای HTTP قرار دارد. مهاجمان از نحوه مدیریت URIهای file:// توسط این مؤلفه سوءاستفاده میکنند تا فایلهای دلخواه را در سیستمعامل زیرین بنویسند – فایلهایی که سپس برای افزایش دسترسی به ریشه استفاده میشوند.
زنجیرههای حمله مشاهده شده از یک الگوی دو مرحلهای پیروی میکنند. در مرحله اول، مهاجمان از SSRF WebDialer برای استقرار یک سرویس Apache Axis مخرب سوءاستفاده میکنند. سپس از این سرویس برای نوشتن یک نویسنده فایل JSP مرحله اول استفاده میشود که یک شل اجرای دستور مرحله دوم را در مسیر /platform-services/axis2-web/ مستقر میکند. فعالیت فاز شناسایی یک فایل آزمایشی در '/tmp/cve-2026-20230-test.txt' مینویسد تا قبل از شروع بهرهبرداری کامل، اهداف آسیبپذیر را شناسایی کند.
دامنه و نسخههای تحت تأثیر
Cisco Unified Communications Manager یکی از پراستفادهترین پلتفرمهای مدیریت تماس سازمانی در جهان است – که توسط بیمارستانها، مؤسسات مالی، سازمانهای دولتی و شرکتهای بزرگ استفاده میشود. نسخه Session Management Edition (SME) نیز تحت تأثیر قرار گرفته است.
بهرهبرداری مستلزم فعال بودن سرویس WebDialer است. اگرچه WebDialer بهطور پیشفرض غیرفعال است، بسیاری از استقرارهای سازمانی آن را برای ویژگیهای کلیک برای تماس (click-to-call) و یکپارچهسازی دایرکتوری فعال میکنند، که این موضوع خطر واقعی را قابل توجه میسازد.
اقدامات لازم در حال حاضر
سازمانها باید بلافاصله بهروزرسانیهای امنیتی ژوئن ۲۰۲۶ سیسکو را اعمال کنند. در مواردی که WebDialer از نظر عملیاتی ضروری نیست، غیرفعال کردن سرویس بهطور کامل سطح حمله را از بین میبرد. هر استقراری که نمیتواند فوراً وصله شود باید از شبکههای غیرمطمئن ایزوله گردد و برای نوشتن فایل در مسیرهای /platform-services/ و /tmp/ تحت نظارت قرار گیرد، همانطور که توسط BleepingComputer گزارش شده است.
در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی