حفرهٔ بحرانی Cisco CUCM؛ کمتر از ۲۴ ساعت تا حملهٔ واقعی
خلاصهٔ کاملتر
تو گزارش Dark Reading اومده که مهاجمها شروع کردن به سوءاستفادهٔ فعال از یه آسیبپذیری بحرانی تو Cisco Unified Communications Manager (CUCM) تا روی سیستمهای آسیبپذیر دسترسی روت بگیرن. CUCM پلتفرم مدیریت ارتباطات سیسکوئه — صدا، ویدیو و پیام — و به گفتهٔ سیسکو حدود ۳۰ میلیون کاربر تو دنیا ازش استفاده میکنن.
باگ با شناسهٔ CVE-2026-20230 ثبت شده و یه نقص اعتبارسنجی ورودیه که به یه مهاجم راه دور و احرازهویتنشده اجازه میده حملهٔ جعل درخواست سمت سرور (SSRF) انجام بده و بعد دسترسیاش رو تا سطح روت بالا ببره. فقط استقرارهایی درگیرن که سرویس WebDialer (تماسگرفتن از داخل مرورگر) روشون فعال باشه؛ این سرویس پیشفرض خاموشه.
SSRF روی پلتفرمهای ارتباطی مثل CUCM مخصوصاً خطرناکه، چون میتونه مسیری باز کنه به سرویسهای مدیریتی و پروویژنینگ و اجزای سرور اپلیکیشن که معمولاً از بیرون در دسترس نیستن. سیسکو نسخههای اصلاحشده رو ۳ ژوئن منتشر کرده و از سازمانها خواسته این باگ رو بهجای «شدت بالا»، بحرانی حساب کنن — با اینکه نمرهٔ CVSSاش ۸.۶ چیز دیگهای رو تلقین میکنه.
زنجیرهٔ حملهای که پژوهشگرهای SSD Secure Disclosure منتشر کردن، از یه درخواست HTTP دستکاریشده به WebDialer شروع میشه؛ این درخواست CUCM رو وادار به تعامل با سرویسهای داخلی میکنه، از جمله یه سرویس SOAP مبتنی بر Apache Axis. مهاجم بعد با یه تعریف سرویس Axis مخرب، یه فایل JSP رو تو دایرکتوری عمومی Tomcat مینویسه و از اون برای انداختن یه وبشل و در نهایت اجرای کد از راه دور و ارتقا به روت استفاده میکنه.
نکتهٔ اصلی خبر سرعته: پژوهشگرهای Defused میگن کمتر از ۲۴ ساعت بعد از عمومیشدن PoC، حمله به سیستمهای طعمهشون شروع شده. چند روز قبلش هم اسکن و تگگذاری سیستمهای آسیبپذیر رو دیده بودن، و ۲۴ ژوئن این فعالیت به حملهٔ تمامعیار تبدیل شده — با زنجیرهای تقریباً عیناً کپیشده از PoC، حتی با همون پسوردی که تو PoC برای محافظت از وبشل استفاده شده بود.
به گفتهٔ Defused، هر سازمانی که CUCM با WebDialer فعال داره و هنوز وصله نکرده، باید فرض رو بذاره که دستکم اسکن شده. Horizon3.ai هم یه تست پاسخ سریع منتشر کرده که سازمانها میتونن باهاش ببینن آیا محیط خودشون واقعاً قابل بهرهبرداریه یا نه، و توصیه کرده یا فوری mitigationهای سیسکو اعمال بشه یا اگه WebDialer لازم نیست، کلاً خاموش بشه.
نویسنده یادآوری میکنه که این دومین اورژانس وصلهکردن تو یه هفته برای سازمانهای بزرگ با زیرساخت سیسکوئه؛ چند روز قبلش گزارشهایی از حمله به یه آسیبپذیری جدا تو Cisco Catalyst SD-WAN منتشر شده بود. Unified CM هم تو حوزهٔ سلامت، مالی، دولتی و سازمانی زیرساخت ارتباطی رو میچرخونه — یعنی سطح اثر کم نیست.
نکات کلیدی:
- CVE-2026-20230: نقص اعتبارسنجی ورودی تو Cisco Unified CM و Unified CM SME که به SSRF و بعد ارتقا تا روت میرسه
- فقط استقرارهایی با سرویس WebDialer فعال درگیرن؛ این سرویس پیشفرض غیرفعاله
- وصله ۳ ژوئن منتشر شده و سیسکو خواسته باگ بحرانی تلقی بشه، نه صرفاً «شدت بالا»
- کمتر از ۲۴ ساعت بعد از انتشار PoC عمومی، حملههای واقعی روی سیستمهای طعمه دیده شدن
- توصیهٔ فوری: وصلهکردن، یا خاموشکردن WebDialer اگه لازمش ندارین؛ سیستمهای وصلهنشده رو اسکنشده فرض کنین




