CVE-2026-20230:思科 Unified CM SSRF 漏洞通向 root 权限,公开 PoC 已出现
思科 Unified Communications Manager 曝出 CVSS 8.6 高危 SSRF 漏洞 CVE-2026-20230,启用 WebDialer 服务时未认证攻击者可向底层操作系统写入任意文件,并以此为跳板升级至 root。公开 PoC 已发布,思科尚未观察到恶意利用,但暴露面需立即评估。
思科 Unified Communications Manager 曝出 CVSS 8.6 高危 SSRF 漏洞 CVE-2026-20230,启用 WebDialer 服务时未认证攻击者可向底层操作系统写入任意文件,并以此为跳板升级至 root。公开 PoC 已发布,思科尚未观察到恶意利用,但暴露面需立即评估。
Cisco 在 2026 年 8 月安全加固发布中修复 Crosswork 与 Secure Workload 产品线 9 个漏洞,其中 5 个拿到 CVSS 满分 10.0。全部问题由思科内部测试发现,暂无公开利用,但 Crosswork 作为网络编排控制面一旦被攻陷将影响全部托管设备,必须按厂商矩阵立即升级 7.2.1-SP / 3.10.9.1 / 4.0.4.16。
思科披露 Secure Workload 内部 REST API 严重认证绕过漏洞 CVE-2026-20223,CVSS v3.1 满分 10.0,无密码、无社工、无前置条件即可获得 Site Admin,跨租户读写策略日志。修复版本 3.10.8.3 与 4.0.3.17,无任何临时绕过方案,必须立即升级。
Cisco 8月发布 IOS XE 安全加固公告,7枚严重漏洞集中披露,CVE-2026-20272 命令注入 CVSS 9.8 最高危,CVE-2026-20267 访问控制不当 CVSS 9.0,影响 17.9-26.1 全分支。
2026年8月11日披露的CVE-2026-20349是Cisco Secure Firewall ASA与FTD SSL VPN服务的堆内存释放前未清除漏洞,CVSS 8.6,攻击者仅需一条未认证HTTP请求即可远程重启整个防火墙。CISA已将其纳入KEV目录并要求8月14日前完成修补,BleepingComputer确认在野利用活动持续。
思科在 2026 年 8 月 5 日发布 IOS XE 软件加固公告 cisco-sa-hardening-iosxe-V8NMuMZJ,CVE-2026-20272 命令注入漏洞 CVSS 9.8 居首,涵盖 CWE-74/CWE-119/CWE-284 等 7 大类共 7 个 CVE,影响 17.9 至 17.18 全线和 26.1 新分支,无绕过方法,必须升级。
思科 8 月 7 日集中修复 12 个 Catalyst SD-WAN 与 IOS XE 高危漏洞:CVE-2026-20303/20304/20310 评分 9.9,CVE-2026-20272 命令注入 9.8。IMC 的 CVE-2026-20200 已有公共 PoC。
Cisco Secure Firewall Management Center(FMC)存在硬编码低权限账户密码漏洞CVE-2026-20316,未认证攻击者可登录并读取敏感配置数据,CISA已于7月29日将其列入KEV目录,联邦机构需在8月1日前完成修补。