حملهی فعال به نقص SSRF سیسکو Unified CM
خلاصهٔ کاملتر
یه آسیبپذیری SSRF با شدت بالا که با شناسهی CVE-2026-20230 ردیابی میشه، تو Cisco Unified Communications Manager (Unified CM) و نسخهی Session Management Edition اون، حالا به گفتهی بلیپینگکامپیوتر تو حملات واقعی داره اکسپلویت میشه. سیسکو وصلههای امنیتی این نقص رو سوم ژوئن منتشر کرده بود و همون موقع هشدار داده بود که سوءاستفاده ازش میتونه به مهاجم دسترسی root روی دستگاه بده.
طبق توضیح خود سیسکو، ریشهی مشکل اعتبارسنجی ناقص ورودی برای بعضی درخواستهای HTTPه. یه مهاجم راه دور و بدون احراز هویت با فرستادن یه درخواست HTTP دستکاریشده میتونه دستگاه رو وادار کنه از طرف خودش درخواست بفرسته (همون حملهی SSRF) و در نتیجه فایل روی سیستمعامل زیرین بنویسه — فایلی که بعداً برای بالا بردن سطح دسترسی تا root به کار میاد.
نقص رو تیم SSD Secure به سیسکو گزارش کرده بود و اون موقع جزئیات فنی منتشر نشد. حالا شرکت اطلاعات تهدید Defused اعلام کرده آخر هفته اکسپلویت این نقص رو دیده: حملهها از یه آدرس IP منفرد میان و از هندلشدن نادرست آدرسهای محلی (اسکیم file://) برای ساختن فایل روی دستگاه استفاده میکنن. Defused نمرهی CVSS رو ۸.۶ اعلام کرده و میگه قبلاً هیچ سابقهای از اکسپلویت این نقص ثبت نشده بود و هنوز تو فهرست KEV آژانس CISA هم نیست.
نکته اینه که فعالیت فعلی بیشتر شناساییه تا تخریب: به گفتهی Defused، کدی که دیده شده فقط یه فایل متنی بیضرر تو مسیر /tmp میسازه تا مشخص بشه کدوم دستگاهها آسیبپذیرن. ولی همین نقص، در حالت کامل، امکان انداختن وبشل و گرفتن دسترسی root رو هم میده.
بعد از علنیشدن حملات، SSD Secure یه نوشتهی فنی از سازوکار نقص منتشر کرد: مهاجم بدون احراز هویت میتونه از نحوهی برخورد کامپوننت WebDialer با URLهایی که کاربر میده سوءاستفاده کنه و اپلیکیشن رو وادار کنه فایل دلخواه روی سیستمعامل بنویسه. چون هم مسیر فایل و هم محتوایی که نوشته میشه در کنترل مهاجمه، این نوشتن فایل به اجرای کد از راه دور و در نهایت دسترسی root ختم میشه. یه پیششرط هم داره: مهاجم باید اول hostname سیستم هدف رو به دست بیاره، که محققان نشون دادن این اطلاعات پیش از حمله قابل استخراجه.
جمعبندی مقاله اینه که حالا که جزئیات کامل نقص منتشر شده، احتمالاً گروههای بیشتری سراغ این سرورها میان. کاری که تیمهای زیرساخت باید بکنن روشنه: وصلهی سوم ژوئن سیسکو رو هرچه سریعتر نصب کنن، دسترسی به رابط مدیریتی Unified CM رو از اینترنت ببندن و لاگ درخواستهای HTTP و ساختهشدن فایلهای ناخواسته رو بررسی کنن. بلیپینگکامپیوتر میگه از سیسکو دربارهی مشاهدهی این حملات و اشتراک شاخصهای نفوذ (IOC) پرسیده و منتظر پاسخه.
نکات کلیدی:
- CVE-2026-20230 یه SSRF با شدت بالا (CVSS 8.6) تو Cisco Unified CM و Unified CM SMEه
- ریشهش اعتبارسنجی ناقص ورودی تو کامپوننت WebDialerه و به نوشتن فایل دلخواه و در نهایت دسترسی root ختم میشه
- Defused میگه اکسپلویت واقعی از یه IP منفرد دیده شده؛ فعلاً در حد شناسایی دستگاههای آسیبپذیر
- هنوز تو فهرست KEV سازمان CISA ثبت نشده، ولی بعد از انتشار جزئیات فنی، حملههای بیشتری انتظار میره
- وصلهی سیسکو از سوم ژوئن در دسترسه؛ نصب فوری وصله و بستن دسترسی اینترنتی به سرویس، مهمترین اقدامه




