RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación
y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa
el verificador cuando esté disponible. El riesgo residual, con tu exposición y
tus controles, lo determinas tú.
| Recomendación |
🔴 Parchado inmediato
Explotación activa confirmada, está en el catálogo CISA KEV.
|
| Severidad de riesgo |
Crítica (QDS 90/100)
Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
|
| Severidad inherente |
Alta (del CVSS base) |
| CVSS |
8.6 (versión 3.1, Alta)
|
| Probabilidad de explotación (30 días) |
80.88%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
|
| ¿Explotación activa confirmada? |
Sí, catálogo KEV de CISA
|
Estado de la amenaza
análisis
Explotación activa confirmada. CISA lo agregó a su catálogo KEV con un plazo de remediación urgente para organismos federales.
Impacto de la explotación
Un atacante remoto sin autenticación puede forzar al servidor a realizar peticiones en su nombre y escribir archivos en el sistema operativo subyacente. Esos archivos pueden usarse luego para elevar privilegios hasta root y tomar control total del servidor de telefonía.
Análisis de la vulnerabilidad
| Requisitos de explotación |
No requiere credenciales ni interacción del usuario: sólo acceso de red al servicio Unified CM o Unified CM SME expuesto. |
| Sistemas y software afectados |
Cisco Unified Communications Manager (Unified CM) y Unified Communications Manager Session Management Edition (Unified CM SME). Consultar el aviso de Cisco para las versiones afectadas y las corregidas. |
| Cómo funciona el ataque |
El atacante envía una petición que abusa de una funcionalidad del servidor para que este haga solicitudes hacia destinos controlados (server-side request forgery). Encadenando ese abuso logra escribir archivos en el host, que sirven de base para la escalada posterior a root. |
| Información de parchado |
Cisco publicó actualizaciones que corrigen la falla; se deben aplicar según su aviso de seguridad. Las versiones corregidas están en el advisory de Cisco. CISA fijó como plazo el 28 de junio de 2026. |
Detalles técnicos
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad |
Cisco Unified Communications Manager Server-Side Request Forgery (SSRF) Vulnerability |
| Proveedor / Producto |
Cisco · Unified Communications Manager |
| Conocido / explotado desde |
2026-06-25 (incorporación al catálogo KEV) |
| Fecha límite CISA |
2026-06-28
· vencido hace 28 días
|
| Acción requerida por CISA |
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. |
| Explotación observada |
Explotación activa reportada en torno a su incorporación al catálogo KEV el 25 de junio de 2026. |
Inteligencia de amenaza
| Uso en campañas de ransomware |
Sin asociación a ransomware registrada por CISA
|
| Actores / campañas atribuidas |
Sin campañas atribuidas conocidas |
| Indicadores de compromiso (IOCs) |
Sin IOCs públicos conocidos |
Referencias técnicas
- Advisory de Cisco https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cucm-ssrf-cXPnHcW
- denizhalil.com https://denizhalil.com/2026/06/12/cve-2026-20230-cisco-unified-cm-ssrf/
- CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-20230