CVE-2026-20230: Cisco Unified CM SSRF → Root — Tor-Routed Webshell Drops Confirmado, Patch Now

Causa de raíz técnica de la vulnerabilidad Cisco Unified CM SSRF explotada en la naturaleza para desplomar las redes de raíz de Tor-routed.

CVE-2026-20230: Cisco Unified CM SSRF → Root — Tor-Routed Webshell Drops Confirmado, Patch Now

Este post forma parte del Semana del 26 de junio de 2026.

Vulnerability Overview

CVE-2026-20230 es un Server-Side Request Forgery (SSRF) vulnerabilidad en Cisco Unified Communications Manager (Unified CM) y Unified CM Session Management Edition (Unified CM SME). Cisco lo asignó CVSS 8.6 y lo valoró Crítica debido a la capacidad de la cadena de explotación para lograr la ejecución de código a nivel raíz. Explotación activa con gotas automáticas de rociado Tor fue confirmada por 24 de junio de 2026.

CVE: CVE-2026-20230 CVSS: 8.6 Alto (Clasificación del riesgo crítico) Vendor Patch: 3 de junio de 2026 PoC Pública Disponible: 5 de junio de 2026 Explotación activa: 22 a 24 de junio, 2026

Detalles técnicos

El defecto reside en Cisco WebDialer servicio — un componente legado de Unified CM que permite la funcionalidad de click-to-dial iniciada por el navegador. WebDialer realiza solicitudes de HTTP a servicios internos basados en la entrada suministrada por el usuario. La validación indebida de parámetros específicos de solicitud HTTP permite a un atacante no identificado manipular estas solicitudes para llegar a puntos finales de red internos arbitrarios o escribir archivos al sistema operativo subyacente.

Cadena de explotación completa (3 etapas)

  1. Etapa 1 — SSRF a Archivo Interno Escriba: Attacker envía una solicitud de HTTP elaborada al punto final de servicio WebDialer. El SSRF se utiliza para escribir un archivo malicioso a una ruta OS accesible por el servidor de aplicaciones CM. No se requiere autenticación: el servicio WebDialer no está registrado por defecto.
  2. Etapa 2 — JSP Webshell Despliegue: El archivo escrito es un tres etapas de comando JSP shell. El estadio 1 deja caer un cargador JSP; el estadio 2 se recoge del C2 del atacante y contiene la carga útil real de ejecución de comandos; el estadio 3 establece la persistencia y proporciona una interfaz de shell interactiva.
  3. Etapa 3 - Elevación de raíz: La ficha web desplegada se ejecuta dentro del contexto del servidor de aplicaciones Unified CM. Los atacantes explotan entonces la escalada de privilegios locales para alcanzar root, permitiendo la toma completa del sistema operativo: extracción credencial, pivote a segmentos de red adyacentes, y movimiento lateral en la infraestructura de comunicaciones unificada.

Al 24 de junio, los atacantes están explotando a través de Nodos de salida, haciendo que el bloqueo basado en IP sea ineficaz. La progresión desde el PoC inicial hasta campañas automatizadas de Tor-routed tomó menos de 19 días.

Prerequisito: Servicio WebDialer debe ser habilitado

La explotación requiere que WebDialer servicio está habilitado (se habilita por defecto en la mayoría de las instalaciones Unified CM). Las organizaciones que han discapacitado WebDialer no están expuestas a esta superficie de ataque específica, aunque el desactivamiento después de la explotación no desaloja una hoja de Internet caída.

Versiones afectadas

Cisco Unified Communications Manager and Unified CM SME prior to the patched releases (June 3, 2026). Véase Asesor oficial de Cisco para la matriz de versión completa.

Detección

  • Auditoría Registros unificados de CM para solicitudes de HTTP inesperadas a los endpoints de servicio WebDialer que contienen pautas traversales o SSRF.
  • Busque archivos JSP recién creados en directorios de aplicaciones no estándar.
  • Examinar árboles de proceso para procesos infantiles inesperados derivados por el proceso del servidor Tomcat/application.
  • Monitor para conexiones de salida desde el servidor Unified CM a los nodos de salida Tor (UDP/TCP a conocidos IPs de relé Tor).
  • Si ya está parcheado, todavía la auditoría para el compromiso previo: parchear solo no desaloja una hoja de web.

Remediación

  • Aplicar el parche de Cisco inmediatamente (publicado el 3 de junio de 2026). Vea el asesoramiento oficial para versiones afectadas.
  • Desactivado WebDialer si no es necesario operacionalmente: en Cisco Unified CM Administration, navegar a Sistema → Parámetros de servicio, seleccione el servidor Unified CM y desactive el servicio WebDialer. Esto elimina completamente la superficie de ataque.
  • Restrict network access a Unified CM interfaces de gestión y servicio a rangos IP confiables a través de firewall ACLs.
  • Después de parchear, realización de una evaluación del compromiso: buscar archivos JSP inesperados, revisar los registros de acceso del servidor web para las cargas de pago SSRF, y comprobar las conexiones externas no autorizadas.
  • Harden post-compromise: rotar todas las credenciales de administración Unified CM, revocar cualquier ficha de API o cuentas de servicio con acceso al sistema, y forzar restablecimiento de contraseñas para cualquier cuenta que pueda haberse cosechado de una base de datos CM comprometida.

← Volver a la Ronda de Seguridad: Semana del 26 de junio de 2026