Hackers explotan la falla CVE-2026-20230 en Cisco Unified Communications Manager

El bug SSRF, parchado por Cisco el 3 de junio, ya se usa en ataques activos para escribir webshells y escalar a root en la infraestructura de voz empresarial tras publicarse el código de prueba de concepto.

Una vulnerabilidad de alta severidad en Cisco Unified Communications Manager y su edición Session Management, identificada como CVE-2026-20230, pasó de la teoría al ataque real. El fallo es de tipo server-side request forgery (SSRF): por una validación deficiente de ciertas peticiones HTTP, un atacante remoto y sin autenticar puede abusar del componente Webdialer para forzar a la aplicación a escribir archivos arbitrarios en el sistema operativo mediante URIs file://.

Controlando la ruta y el contenido del archivo, el atacante puede desplegar un webshell, lograr ejecución remota de código y, en última instancia, obtener privilegios root sobre los equipos vulnerables. Cisco había publicado las actualizaciones de seguridad el 3 de junio, advirtiendo del riesgo. La explotación se aceleró luego de que SSD Secure publicara un análisis técnico con un exploit de prueba de concepto; la firma Defused observó intentos durante el fin de semana, con sondas que escriben un archivo de prueba para identificar sistemas expuestos.

La lectura de Tabuga Intelligence

El caso ilustra la ventana de parcheo que se encoge cada vez más: pasaron pocas semanas entre la divulgación de Cisco y los primeros ataques, y el detonante fue la publicación del código de prueba. Las plataformas de voz y colaboración siguen siendo objetivos de alto valor porque concentran comunicaciones sensibles y suelen quedar fuera de los ciclos de actualización prioritarios. Para cualquier organización dominicana que opere telefonía IP corporativa sobre Cisco, la recomendación es directa: aplicar el parche del 3 de junio sin esperar y revisar registros en busca de archivos sospechosos en /tmp.

Fuente: BleepingComputer y Help Net Security (24 de junio de 2026). bleepingcomputer.com.