思科企業通訊管理平臺Unified CM存在重大SSRF漏洞,恐遭用於權限提升攻擊

Cisco Unified CM 與 Unified CM SME 之 CVE-2026-20230 為未經身分驗證的 SSRF 漏洞,僅在啟用 WebDialer 時受影響,恐被用於寫入檔案並進一步提升至 root 權限。官方已釋出修補版本,暫時可先停用 WebDialer 降低風險。

事件說明

Cisco 近日針對 Unified CM(Cisco Unified Communications Manager)與 Unified CM SME(Cisco Unified Communications Manager Session Management Edition)發布安全公告,修補重大漏洞 CVE-2026-20230。此漏洞屬於 Server-Side Request Forgery(SSRF),攻擊者可透過特製 HTTP 請求,誘使受影響系統執行非預期的連線或處理動作。[8][9]

依據原始情資,Cisco 將此漏洞列為「重大」等級,原因不僅在於其可被未經身分驗證的遠端攻擊者利用,更在於成功利用後可能將檔案寫入底層作業系統,成為後續提升至 root 權限的跳板。[8][9]

值得注意的是,這並非所有 Unified CM 部署都會中招。官方指出,只有啟用 WebDialer 網頁撥號服務的環境,才落入 CVE-2026-20230 的影響範圍;而 WebDialer 預設為停用,表示實際風險取決於各組織是否曾主動啟用該功能。[8][9]

技術分析

CVE-2026-20230 的核心問題在於系統對特定 HTTP 請求的輸入驗證不當。當攻擊者送出經過設計的請求時,Unified CM 可能會以伺服器端身份對外發起連線,或處理不應被接受的目標與資料,形成 SSRF 的典型攻擊面。[8][9]

從防護與攻擊鏈的角度來看,這類漏洞的危險性不僅是「可讓伺服器代為連線」,而是它可能進一步影響本機檔案系統。情資明確提到,攻擊成功後可將檔案寫入底層作業系統,日後再被濫用以提升至 root 權限;這意味著 SSRF 不再只是資料探測問題,而是可能成為權限提升前置條件。[8][9]

官方同時提到,該漏洞已有概念驗證(PoC)利用程式碼公開,但截至公告發布時,尚未掌握惡意利用案例。這代表攻擊可行性已被外界驗證,防守方不能只依賴「尚未見到大規模攻擊」而延後處理。[8][9]

另就嚴重度判讀,Cisco 將其安全影響評等列為重大等級,甚至高於 CVSS 8.6 對應的高風險等級。此一評定反映的不是單純分數,而是攻擊後果的實務破壞力:一旦由未授權遠端請求導致檔案寫入與 root 提權鏈成形,影響將直接觸及通訊核心服務的完整性與控制權。[8][9]

影響範圍

CVE-2026-20230 影響的產品為 Cisco Unified CM 與 Unified CM SME,但前提是系統已啟用 WebDialer 服務。換言之,資產清冊中即便有部署這兩項產品,也必須先確認實際功能狀態,才能判斷是否真正暴露。[8][9]

對企業而言,Unified CM 屬於語音與通訊基礎設施核心,若遭入侵,後果不僅是單一主機受損,還可能波及通話路由、管理介面、服務可用性與內部通訊信任鏈。雖然原始情資未描述更廣泛的連鎖風險,但從其產品定位可知,這類平台一旦失守,通常會放大整體營運衝擊。[8][9]

管理員可登入 Cisco Unified CM 管理介面,檢查 Cisco WebDialer Web Service 是否處於啟用狀態。若該服務已啟用,則該環境應視為處於較高風險狀態,並優先納入緊急修補或暫時緩解措施。[8][9]

防護建議

官方目前沒有提供可完全替代修補程式的解法,因此最終處置仍是升級到已修補版本。在尚未完成更新前,Cisco 建議可先停用 WebDialer 服務,以降低被利用的機會;但此舉僅屬臨時風險緩解,不能取代正式修補。[8][9]

依情資所示,Unified CM 與 Unified CM SME 14 版的修補版本為 14SU6;15 版則為 15SU5,且預計於 2026 年 9 月提供,或可使用版本對應的 COP 修補程式。管理者應先確認現行版本,再依官方對應方式完成升級。[8][9]

在變更完成前,建議優先盤點是否已啟用 WebDialer,因為這是本漏洞成立的關鍵前提;若未啟用,風險面會相對縮小,但仍應維持版本升級規劃與持續監控。[8][9]

此外,雖然目前尚未有惡意利用案例被 Cisco PSIRT 掌握,但既然已出現 PoC,組織就應將此視為可被快速武器化的漏洞,而非僅停留在公告層級的理論風險。[8][9]

  1. 立即盤點環境中是否部署 Cisco Unified CM 或 Unified CM SME,並確認目前版本。
  2. 登入管理介面,檢查 Cisco WebDialer Web Service 是否已啟用。
  3. 若尚未完成修補,先停用 WebDialer 以降低暴露面。
  4. 依版本套用對應修補:14 版升級至 14SU6,15 版升級至 15SU5,或採用對應 COP 修補程式。
  5. 修補完成後持續監控管理介面與主機異常行為,並將 Unified CM 納入定期弱點稽核。

參考資料

  • ITNEWS ISC:思科企業通訊管理平臺Unified CM存在重大SSRF漏洞,恐遭用於權限提升攻擊

更多資安新聞