
Se ha identificado una vulnerabilidad de alta severidad en los productos Cisco, específicamente en el Cisco Unified Communications Manager (Unified CM) y Cisco Unified Communications Manager Session Management Edition (Unified CM SME). Esta situación requiere la atención inmediata para garantizar la seguridad del entorno empresarial.
Productos afectados
- Cisco Unified Communications Manager (Unified CM) version desconocida
- Cisco Unified Communications Manager Session Management Edition (Unified CM SME) version desconocida
Impacto
La vulnerabilidad se ha identificado como:
- CVE-2026-20230: con una puntuación de 8.6 en CVSS v3.1. Existe una vulnerabilidad de servidor-side request forgery (SSRF). Un actor malicioso podría escribir archivos al sistema operativo subyacente que podrían ser utilizados para elevar privilegios a root.
Recomendación
- Se recomienda implementar parches y actualizaciones de software pertinentes en los productos afectados. Consulte la documentación del proveedor o las notas de lanzamiento para obtener instrucciones detalladas sobre cómo proceder.
- Específicamente, se debe tener cuidado al habilitar el servicio WebDialer, ya que este servicio es requerido para explotar esta vulnerabilidad. WebDialer está deshabilitado por defecto en los dispositivos de Cisco.
Referencias
- NVD – CVE-2026-20230: https://nvd.nist.gov/vuln/detail/CVE-2026-20230
- Referencia de origen/fabricante – CVE-2026-20230: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cucm-ssrf-cXPnHcW
- Referencia de origen/fabricante – CVE-2026-20230: https://thehackernews.com/2026/06/cisco-unified-cm-flaw-exploited-after.html