https://www.informationsecurity.com.tw/seminar/2026_GOV/

新聞

Cisco CUCM 漏洞 PoC 公開不足 24 小時即遭武器化,攻擊者可取得 root 權限

2026 / 06 / 30
編輯部
Cisco CUCM 漏洞 PoC 公開不足 24 小時即遭武器化,攻擊者可取得 root 權限
研究人員公開概念驗證程式碼(PoC)後不到 24 小時,攻擊者便開始主動利用 Cisco Unified Communications Manager(CUCM)的重大漏洞,嘗試取得受害系統的 root 權限。

漏洞原理

此漏洞追蹤編號為 CVE-2026-20230,屬於輸入驗證缺陷。未經驗證的遠端攻擊者可對受影響裝置發動伺服器端請求偽造(Server-Side Request Forgery,SSRF)攻擊,進一步將權限提升至 root。漏洞影響啟用 WebDialer 服務的 Cisco Unified CM 與 Unified CM SME 部署;WebDialer 允許用戶透過瀏覽器直接撥打電話,且預設為停用

CUCM 為企業級統一通訊管理平台,支援語音、視訊與訊息服務的集中管理。Cisco 表示全球約有 3,000 萬用戶使用此平台。對通訊平台而言,SSRF 漏洞尤其危險,因其可能提供通往管理、佈建服務、應用程式伺服器元件及其他受信任內部服務的攻擊路徑。

Cisco 已於 6 月 3 日發布修補版本,並呼籲各組織將 CVE-2026-20230 視為重大漏洞處理,而非僅以其 CVSS 8.6 的「高危」評級看待。

攻擊鏈運作方式

資安揭露機構 SSD Secure Disclosure 已公開完整 PoC 與利用鏈,展示未經驗證的遠端攻擊者如何取得 CUCM 平台的完整控制權。攻擊鏈以一個 HTTP 請求發送至 WebDialer 服務為起點,迫使 CUCM 與通常不對外暴露的內部服務互動(包括 Apache Axis SOAP 服務)。接著,攻擊者利用惡意的 Axis 服務定義,將惡意 JSP 檔案寫入 CUCM Tomcat 網頁的公開目錄,再透過該 JSP 在同一位置投放第二個 JSP Web Shell,以實現遠端程式碼執行,並最終完成權限提升。

資安公司 Defused 研究人員在報告中指出,PoC 與利用鏈公開後不到 24 小時,其誘捕系統(decoy CUCM system)即遭到攻擊。數日前,Defused 已觀察到有人對存在漏洞的 CUCM 系統進行掃描與標記;自 6 月 24 日起,活動升級為大規模攻擊,手法與 SSD Secure Disclosure 公開的 PoC 與利用鏈高度相似,且部分攻擊使用的密碼直接取自 PoC 程式碼

建議措施

資安專家表示,已啟用 WebDialer 且尚未修補 CVE-2026-20230 的組織應假設自身已遭掃描。資安業者 Horizon3.ai 也發布快速應變測試工具,協助各組織驗證環境是否存在漏洞風險,並強調該測試會在不造成損害的前提下執行真實攻擊技術,讓團隊即時掌握暴露情況。

Horizon3.ai 呼籲受影響組織立即套用 Cisco 提供的緩解措施,或在不需要 WebDialer 功能時將其停用。此外,近期 Cisco 旗下另一產品 Catalyst SD-WAN 也傳出遭攻擊報告,持有大量 Cisco 設備的組織同時面臨兩項緊急修補需求。

延伸閱讀:邊緣裝置成國家級攻擊跳板:Cisco SD-WAN 遭駭事件揭示電信基礎設施新威脅

本文轉載自 DarkReading。