CVE-2026-20230
Cisco Unified Communications Manager सर्वर-साइड रिक्वेस्ट फोर्जरी भेद्यता
- प्रकाशित
- 3 जून 2026
- अद्यतन
- 1 जुल॰ 2026
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 25 जून 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Cisco Unified Communications Manager (Unified CM) और Cisco Unified Communications Manager Session Management Edition (Unified CM SME) में एक कमजोरी किसी अप्रमाणित, दूरस्थ हमलावर को प्रभावित डिवाइस के माध्यम से सर्वर-साइड अनुरोध जालसाज़ी (SSRF) हमले करने की अनुमति दे सकती है। यह कमजोरी विशिष्ट HTTP अनुरोधों के लिए अनुचित इनपुट सत्यापन के कारण है। एक हमलावर प्रभावित डिवाइस पर एक क्राफ्टेड HTTP अनुरोध भेजकर इस कमजोरी का फायदा उठा सकता है। सफल शोषण हमलावर को अंतर्निहित ऑपरेटिंग सिस्टम में फाइलें लिखने की अनुमति दे सकता है, जिनका उपयोग बाद में रूट विशेषाधिकार प्राप्त करने के लिए किया जा सकता है। नोट: Cisco ने इस सुरक्षा सलाह को स्कोर द्वारा इंगित High के बजाय Critical की सुरक्षा प्रभाव रेटिंग (SIR) प्रदान की है। इसका कारण यह है कि इस कमजोरी का शोषण करने से हमलावर रूट विशेषाधिकार प्राप्त कर सकता है। नोट: इस कमजोरी का शोषण करने के लिए, WebDialer सेवा सक्षम होनी चाहिए। WebDialer डिफ़ॉल्ट रूप से अक्षम है।
स्रोत
3- Cisco-Unified-Communications-Manager-Server-Side-Forgery-Request-Vulnerability-CVE-2026-20230अनुसंधान
Cisco Unified Communications Manager में CVE-2026-20230 SSRF से मनमानी फ़ाइल लेखन और RCE का विश्लेषण करता है, PoC व्युत्पत्ति, पहचान तर्क और रक्षात्मक मार्गदर्शन प्रदान करता है।
- CVE-2026-20230-Scannerस्कैनर
Cisco Unified Communications Manager (Unified CM) परिनियोजन CVE-2026-20230 से प्रभावित हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।