CVE-2026-20230

Cisco Unified Communications Manager: SSRF sin autenticación que abre la escalada a root

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 90/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Alta (del CVSS base)
CVSS 8.6 (versión 3.1, Alta)
Probabilidad de explotación (30 días) 80.88%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA

Estado de la amenaza análisis

Explotación activa confirmada. CISA lo agregó a su catálogo KEV con un plazo de remediación urgente para organismos federales.

Impacto de la explotación

Un atacante remoto sin autenticación puede forzar al servidor a realizar peticiones en su nombre y escribir archivos en el sistema operativo subyacente. Esos archivos pueden usarse luego para elevar privilegios hasta root y tomar control total del servidor de telefonía.

Análisis de la vulnerabilidad

Requisitos de explotación No requiere credenciales ni interacción del usuario: sólo acceso de red al servicio Unified CM o Unified CM SME expuesto.
Sistemas y software afectados Cisco Unified Communications Manager (Unified CM) y Unified Communications Manager Session Management Edition (Unified CM SME). Consultar el aviso de Cisco para las versiones afectadas y las corregidas.
Cómo funciona el ataque El atacante envía una petición que abusa de una funcionalidad del servidor para que este haga solicitudes hacia destinos controlados (server-side request forgery). Encadenando ese abuso logra escribir archivos en el host, que sirven de base para la escalada posterior a root.
Información de parchado Cisco publicó actualizaciones que corrigen la falla; se deben aplicar según su aviso de seguridad. Las versiones corregidas están en el advisory de Cisco. CISA fijó como plazo el 28 de junio de 2026.

Detalles técnicos

Fecha de publicación 03/06/2026
Última actualización 22/07/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
Clasificación CWE CWE-918: Server-Side Request Forgery (SSRF)

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad Cisco Unified Communications Manager Server-Side Request Forgery (SSRF) Vulnerability
Proveedor / Producto Cisco · Unified Communications Manager
Conocido / explotado desde 2026-06-25 (incorporación al catálogo KEV)
Fecha límite CISA 2026-06-28 · vencido hace 28 días
Acción requerida por CISA Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Explotación observada Explotación activa reportada en torno a su incorporación al catálogo KEV el 25 de junio de 2026.

Inteligencia de amenaza

Uso en campañas de ransomware Sin asociación a ransomware registrada por CISA
Actores / campañas atribuidas Sin campañas atribuidas conocidas
Indicadores de compromiso (IOCs) Sin IOCs públicos conocidos

Referencias técnicas

  • Advisory de Cisco https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cucm-ssrf-cXPnHcW
  • denizhalil.com https://denizhalil.com/2026/06/12/cve-2026-20230-cisco-unified-cm-ssrf/
  • CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-20230