CVE-2026-20230
Уязвимость Server-Side Request Forgery в Cisco Unified Communications Manager
- Опубликовано
- 3 июн. 2026 г.
- Обновлено
- 1 июл. 2026 г.
- Назначение CNA
- cisco
- Наблюдены доказательства
- 25 июн. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:NВысокий · следующие 30 дней
- Процентиль
- 99,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Уязвимость в Cisco Unified Communications Manager (Unified CM) и Cisco Unified Communications Manager Session Management Edition (Unified CM SME) может позволить неаутентифицированному удалённому злоумышленнику проводить атаки типа server-side request forgery (SSRF) через уязвимое устройство. Эта уязвимость обусловлена некорректной проверкой вводимых данных для определённых HTTP-запросов. Злоумышленник может воспользоваться этой уязвимостью, отправив специально сформированный HTTP-запрос на уязвимое устройство. Успешная эксплуатация может позволить злоумышленнику записывать файлы в базовую операционную систему, которые в дальнейшем могут быть использованы для повышения привилегий до root. Примечание: Cisco присвоила этому бюллетеню по безопасности показатель Severity Impact Rating (SIR) «Critical», а не «High», как указано в оценке. Причина заключается в том, что эксплуатация этой уязвимости может привести к повышению привилегий злоумышленника до root. Примечание: для эксплуатации этой уязвимости должна быть включена служба WebDialer. По умолчанию WebDialer отключена.
Источники
3- Cisco-Unified-Communications-Manager-Server-Side-Forgery-Request-Vulnerability-CVE-2026-20230Исследования
Анализирует SSRF CVE-2026-20230 до произвольной записи файлов и RCE в Cisco Unified Communications Manager, предоставляя вывод PoC, логику обнаружения и рекомендации по защите.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.