Зловмисники розпочали активну експлуатацію критичної вразливості у системах уніфікованих комунікацій Cisco Unified Communications Manager (Unified CM) та Cisco Unified Communications Manager Session Management Edition (Unified CM SME). Ця проблема безпеки, яка отримала ідентифікатор CVE-2026-20230 та оцінку 8.6 за шкалою CVSS, дозволяє неавторизованим віддаленим атакуючим отримати повний контроль над сервером. Ситуація значно погіршилася після того, як у мережі було опубліковано робочий концепт атаки (Proof of Concept, PoC), що демонструє можливість запису довільних файлів та отримання прав суперкористувача (root).
Вразливість CVE-2026-20230 виникає через недостатню валідацію вхідних даних при обробці специфічних HTTP-запитів вебсервером Cisco Unified CM. Атакуючий може надіслати спеціально сформований HTTP-запит без будь-якої попередньої автентифікації. Завдяки вадам логіки обробки шляхів до файлів, це призводить до можливості записувати або перезаписувати системні файли в ОС пристрою. Оскільки вебсервер або пов'язані служби мають високі системні привілеї, успішний перезапис файлів дозволяє зловмисникам впровадити власний код або змінити конфігурацію, забезпечуючи виконання команд від імені користувача root.
Публікація детального технічного аналізу та PoC-скрипту стала каталізатором масових сканувань. Хакери швидко інтегрували цей метод у свої автоматизовані інструменти для пошуку відкритих адміністративних інтерфейсів Cisco Unified CM у глобальній мережі. Оскільки рішення Cisco Unified CM є центральним елементом корпоративної IP-телефонії, відеоконференцій та внутрішніх комунікацій у багатьох великих компаніях та державних установах, успішна компрометація такого сервера дає зловмисникам можливість не лише закріпитися в інфраструктурі, але й прослуховувати телефонні розмови, перехоплювати трафік або здійснювати подальші атаки всередині корпоративного периметра (lateral movement).
Згідно з офіційними даними Cisco, під загрозою опинилися організації, які використовують уразливі версії Cisco Unified CM та Cisco Unified CM SME. Вендор випустив відповідні оновлення безпеки, що закривають цю прогалину. Проте швидкість реагування адміністраторів у багатьох випадках залишається низькою, що створює широке вікно можливостей для зловмисників. Зважаючи на те, що експлуатація вже відбувається «в дикій природі», затримка з установленням патчів є критичною помилкою.
Аналітики зазначають, що атаки на ланцюжки комунікацій та критичну інфраструктуру стають дедалі популярнішими серед спонсорованих державами угруповань та фінансово вмотивованих кіберзлочинців. Сервери IP-телефонії часто мають пряме підключення як до внутрішньої мережі, так і до інтернету (для забезпечення зв'язку віддалених офісів та мобільних клієнтів), що робить їх ідеальною точкою входу для зловмисників. Відсутність належного сегментування мережі лише спрощує завдання хакерам після отримання доступу рівня root на уразливому сервері Cisco.
Що це означає на практиці
Для захисту вашої інфраструктури від експлуатації CVE-2026-20230 пентест-команда vapan рекомендує негайно вжити таких заходів:
- Провести інвентаризацію та ідентифікацію версій. Терміново перевірте версії Cisco Unified Communications Manager та Cisco Unified CM SME, що використовуються у вашої організації. Зіставте їх із переліком уразливих версій у офіційному бюлетені безпеки Cisco Security Advisory.
- Негайно встановити патчі. Якщо ваші системи є уразливими, заплануйте та виконайте оновлення до безпечних релізів, наданих виробником. Оскільки експлуатація вже зафіксована, встановлення патчів має найвищий пріоритет.
- Обмежити доступ до адміністративних інтерфейсів. Заблокуйте доступ до портів керування вебсервером Cisco Unified CM з боку публічного інтернету. Адміністративні інтерфейси мають бути доступні виключно через захищений VPN або ізольовані сегменти мережі (виділений Management VLAN) з обмеженого переліку IP-адрес адміністраторів.
- Проаналізувати логи вебсервера на предмет аномалій. Перевірте журнали HTTP-запитів Cisco Unified CM на наявність спроб звернення до нетипових шляхів або надсилання підозрілих POST/GET-запитів, які можуть свідчити про спроби використання PoC для запису файлів. Особливу увагу зверніть на запити від невідомих зовнішніх IP-адрес.
- Провести тестування на проникнення та аудит конфігурацій. Регулярно замовляйте зовнішній та внутрішній пентест, щоб переконатися, що критичні сервіси телекомунікацій надійно ізольовані від загальної мережі, а конфігурація систем унеможливлює швидке просування зловмисників у разі компрометації окремого вузла.
