CVE-2026-20230
Schwachstelle für Server-Side Request Forgery in Cisco Unified Communications Manager
- Veröffentlicht
- 03.06.2026
- Aktualisiert
- 01.07.2026
- CNA zuweisen
- cisco
- Beweise beobachtet
- 25.06.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:NHoch · nächste 30 Tage
- Perzentil
- 99,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Eine Schwachstelle in Cisco Unified Communications Manager (Unified CM) und Cisco Unified Communications Manager Session Management Edition (Unified CM SME) könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, Server-Side-Request-Forgery-Angriffe (SSRF) über ein betroffenes Gerät durchzuführen. Diese Schwachstelle ist auf eine unzureichende Eingabevalidierung für bestimmte HTTP-Anfragen zurückzuführen. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er eine manipulierte HTTP-Anfrage an ein betroffenes Gerät sendet. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, Dateien auf dem zugrunde liegenden Betriebssystem zu schreiben, die später verwendet werden könnten, um Rechte auf Root-Ebene zu erlangen. Hinweis: Cisco hat dieser Sicherheitsempfehlung ein Security Impact Rating (SIR) von Critical statt High zugewiesen, wie es der Score angibt. Der Grund dafür ist, dass die Ausnutzung dieser Schwachstelle dazu führen könnte, dass ein Angreifer seine Berechtigungen auf Root-Ebene erhöht. Hinweis: Um diese Schwachstelle auszunutzen, muss der WebDialer-Dienst aktiviert sein. WebDialer ist standardmäßig deaktiviert.
Quellen
3- Cisco-Unified-Communications-Manager-Server-Side-Forgery-Request-Vulnerability-CVE-2026-20230Forschung
Analysiert CVE-2026-20230 SSRF zu beliebigem Dateischreiben und RCE in Cisco Unified Communications Manager, bietet PoC-Ableitung, Erkennungslogik und defensive Anleitung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.