CVE-2026-20230:思科 Unified CM SSRF 漏洞通向 root 权限,公开 PoC 已出现

CVE-2026-20230是思科 Unified Communications Manager(Unified CM)及其会话管理版本(Unified CM SME)中的一个高危服务器端请求伪造(SSRF)漏洞,CVSS v3.1 基础评分 8.6,思科将其影响等级标记为 Critical。漏洞的关键风险在于:未认证的远程攻击者只需向开启了 Cisco WebDialer Web Service 的目标发送精心构造的 HTTP 请求,便能在底层操作系统写入任意文件,并以此为跳板将权限提升至 root,相当于在不依赖凭据的前提下获得系统级控制。

事件概述

漏洞由思科 PSIRT 披露,并随同公开补丁一同发布。公告发布当日,安全社区即出现公开的 PoC 代码片段,思科 PSIRT 表示尚未观察到针对该漏洞的恶意利用,但 PoC 的出现显著缩短了攻击者的准备时间。该漏洞仅在启用 WebDialer 服务时影响系统,WebDialer 在默认配置下处于关闭状态,因此启用该服务的部署面临最高风险。Unified CM 是企业语音与通信基础设施的核心组件,负责呼叫路由、SIP 信令、与 Cisco 协作套件集成,被攻击后可能造成服务中断、电信级欺诈、内部语音流被监听,以及向企业内网横向渗透。

技术细节

漏洞本质是 WebDialer Web Service 的 HTTP 请求处理逻辑缺少对目的地与目标 URL 的严格校验,导致攻击者构造的请求会被服务内部代理解析,进而触发文件写入原语。攻击者通过将请求指向受控的内部资源或具有特权写入能力的本地端点,可创建任意路径下的文件,并借助后续的提权链达到 root。思科将 CVSS 评为 8.6 的依据是:原始向量衡量的是未认证网络访问与文件写入完整性影响;考虑到实际后果是 root 接管,因此整体影响等级被上调为 Critical。PoC 公开后,写入原语被武器化为可靠利用路径的速度通常以小时计。

影响评估

CVSS 评分:8.6(高)。攻击复杂度低,无需权限,无需用户交互,可远程触发。PoC 公开状态:是。已知恶意利用:截至公告时思科未观察到。影响面:所有启用 WebDialer 的 Unified CM 14.x、15.x 及 Unified CM SME,对应包含语音、呼叫控制、SIP 路由、协作系统在内的核心通信资产。攻击者视角看,一次成功利用可获得系统 root,绕过现有 EDR 与日志采集的可能性极低。

影响范围与版本

  • Cisco Unified CM Release 14:首个修复版本为 14SU6
  • Cisco Unified CM Release 15:首个修复版本为 15SU5(预计 2026 年 9 月发布)或对应版本的 COP 补丁
  • Cisco Unified CM SME:与上述版本一致
  • 启用条件:受影响节点必须启用 Cisco WebDialer Web Service

修复建议

  • 立即核对所有 Unified CM / Unified CM SME 节点:登录 Cisco Unified CM Administration,切换至 Cisco Unified Serviceability,依次进入 Tools → Control Center – Feature Services,定位 CTI Services 下的 Cisco WebDialer Web Service,确认运行状态
  • 如启用:升级至 Release 14 的 14SU6 或 Release 15 的 15SU5;若补丁尚未发布,可使用版本对应的 COP 补丁
  • 如未使用 WebDialer:在 Tools → Service Activation 中取消勾选 Cisco WebDialer Web Service 并保存,将攻击面直接降为零
  • 对临时无法补丁的节点:限制 Unified CM 管理界面只能从受信网络访问,配合防火墙策略阻断来自不可信源到 WebDialer 端口的连接
  • 审查 Unified CM Web 日志、代理日志、防火墙日志、IDS 告警、SIEM 事件,重点关注对 WebDialer 端点的异常 HTTP 请求
  • 利用支持的管理与取证手段审查受控设备的文件系统完整性,识别非预期新增或修改的文件、非预期配置变更、可疑出站连接
  • 补丁应用后核对版本、确认服务状态、监控应用行为,并复盘补丁前窗口期内的可疑活动

检测规则参考

  • WebDialer 服务状态异常启用告警(Sysmon / Cisco Unified Serviceability)
  • 针对 Unified CM 8000–9999 端口范围的非常规 HTTP 请求模式
  • Unified CM 节点文件系统非预期写入或可执行文件落盘告警
  • Unified CM 到内部管理端口或外部未知 IP 的异常出站连接

Unified CM 属于企业核心通信基础设施,建议在变更窗口内尽快推进补丁,并在补丁落地前以网络隔离、关闭 WebDialer、加强日志留痕作为兜底。

参考来源