Cisco ha publicado parches de seguridad para corregir una vulnerabilidad crítica en Unified Communications Manager (Unified CM), anteriormente conocido como Cisco CallManager. El sistema es el centro de control para sistemas de telefonía IP de Cisco, gestionando dispositivos, enrutamiento de llamadas y funciones de telefonía.
La vulnerabilidad, identificada como CVE-2026-20230, puede ser explotada de forma remota por atacantes sin privilegios mediante ataques de falsificación de solicitudes del lado del servidor (SSRF) de baja complejidad. Cisco explica que un atacante podría enviar una solicitud HTTP manipulada al dispositivo afectado, lo que le permitiría escribir archivos en el sistema operativo subyacente y posteriormente elevar sus privilegios a root.
Cisco ha asignado a este aviso de seguridad una calificación de impacto de seguridad (SIR) de Crítico en lugar de Alto, como indica la puntuación. La razón es que la explotación de esta vulnerabilidad podría permitir a un atacante elevar privilegios a root.
El equipo de respuesta a incidentes de seguridad de producto (PSIRT) de Cisco está al tanto de la existencia pública de código de exploit PoC para CVE-2026-20230, pero no ha encontrado evidencia de explotación activa o ataques dirigidos. Afortunadamente, la vulnerabilidad solo afecta a sistemas con el servicio WebDialer habilitado, el cual está desactivado por defecto.
Para verificar si WebDialer está habilitado, los administradores deben iniciar sesión en la interfaz de administración de Cisco Unified CM, navegar a 'Cisco Unified Serviceability', hacer clic en 'Go' y revisar el estado del servicio en el menú Tools > CTI Services, bajo 'Control Center - Feature Services'.
Si bien no existen soluciones alternativas para mitigar la vulnerabilidad, se recomienda instalar las versiones corregidas de Cisco Unified CM (14SU6 o 15SU5, de septiembre de 2026). Como medida temporal, los administradores pueden deshabilitar el servicio WebDialer siguiendo estos pasos:
- Iniciar sesión en la interfaz de administración de Cisco Unified CM.
- Desde el menú 'Navigation', seleccionar 'Cisco Unified Serviceability' y hacer clic en 'Go'.
- Desde el menú 'Tools', seleccionar 'Service Activation'.
- En la sección 'CTI Services', desmarcar la casilla 'Cisco WebDialer Web Service' y hacer clic en 'Save'.
En enero, Cisco corrigió otra vulnerabilidad crítica en Unified CM (CVE-2026-20045) que había sido explotada activamente como un día cero en ataques de ejecución remota de código. En los últimos años, la compañía también eliminó una cuenta de backdoor en Unified CM que permitía a atacantes remotos iniciar sesión con privilegios de root, y parcheó otra falla (CVE-2024-20253) que habilitaba el acceso root a sistemas vulnerables. En los últimos cinco años, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) ha catalogado 91 vulnerabilidades de Cisco como explotadas activamente, seis de las cuales han sido utilizadas por operaciones de ransomware.