Cisco heeft bevestigd dat een recent gepatchte kwetsbaarheid in zijn Unified Communications Manager (Unified CM) en Unified Communications Manager Session Management Edition (Unified CM SME) daadwerkelijk wordt misbruikt in het wild. De kwetsbaarheid, geregistreerd als CVE-2026-20230 met een CVSS-score van 8.6, betreft een onjuiste validatie van specifieke HTTP-verzoeken, waardoor aanvallers SSRF-aanvallen kunnen uitvoeren. Bij succesvolle exploitatie kunnen willekeurige bestanden op het onderliggende besturingssysteem worden geplaatst, wat kan leiden tot roottoegang.

Volgens Cisco zijn alleen apparaten met de WebDialer-service ingeschakeld kwetsbaar; deze service staat standaard uit. Begin juni bracht Cisco patches uit voor deze kwetsbaarheid in Unified CM en Unified CM SME versie 14SU6 en kondigde aan dat de fixes ook in versie 15SU5, gepland voor september, zullen worden opgenomen. Hoewel er eerder proof-of-concept (PoC) code beschikbaar was, was Cisco aanvankelijk niet op de hoogte van daadwerkelijke misbruik in het wild. Op woensdag heeft het bedrijf zijn advisory van Cisco geüpdatet om klanten te waarschuwen dat de kwetsbaarheid nu actief wordt uitgebuit.

Deze waarschuwing volgt op meldingen van exploit intelligence bedrijf Defused, dat exploitatie vanuit een enkele bron met een onbewezen PoC constateerde, en op publicaties van SSD Secure Disclosure, die de kwetsbaarheid ontdekte en technische details en een PoC publiceerde. Cisco benadrukt dat klanten dringend wordt aangeraden om te upgraden naar een gepatchte softwareversie om deze kwetsbaarheid te verhelpen.