CVE-2026-20230 : faille SSRF dans Cisco Unified CM, correctif avant le 28 juin
La CVE-2026-20230 est une faille SSRF dans Cisco Unified CM et Unified CM SME, ajoutee au KEV de la CISA le 25 juin. Echeance federale : le 28 juin.
Si vous utilisez Cisco Unified Communications Manager avec le service WebDialer active, un attaquant non authentifie peut deja ecrire des fichiers arbitraires sur le systeme d’exploitation sous-jacent et s’en servir pour escalader ses privileges jusqu’a root. La CISA a ajoute la CVE-2026-20230 a son catalogue des vulnerabilites activement exploitees (KEV) le 25 juin 2026, avec une echeance federale de remediation fixee au 28 juin.
Suis-je concerne ?
La CVE-2026-20230 affecte les versions suivantes, selon l’avis de securite de Cisco :
- Cisco Unified Communications Manager (Unified CM) version 14
- Cisco Unified Communications Manager (Unified CM) version 15
- Cisco Unified Communications Manager Session Management Edition (Unified CM SME) version 14
- Cisco Unified Communications Manager Session Management Edition (Unified CM SME) version 15
Condition requise pour l’exploitation : le service WebDialer doit etre active. Il est desactive par defaut dans Cisco Unified CM. Les organisations qui l’ont active pour le click-to-call, les integrations CTI ou les flux softphone sont exposees. Verifiez si WebDialer est actif avant de conclure que vous n’etes pas concerne.
Quoi faire maintenant
Instructions de correction issues de l’avis de securite de Cisco :
- Version 14 : mettez a niveau vers 14SU6 ou ulterieur. Cette mise a jour est disponible maintenant via le portail Cisco Support and Downloads.
- Version 15 : mettez a niveau vers 15SU5, prevue pour septembre 2026. Si vous ne pouvez pas attendre 15SU5, appliquez le correctif COP1 comme solution temporaire.
Si vous ne pouvez pas corriger immediatement : desactivez le service WebDialer via l’interface d’administration de Cisco Unified CM (Serviceability > Service Activation). Cela supprime le vecteur d’attaque pour cette faille, mais n’est pas un correctif definitif. Appliquez le correctif des que possible.
Les agences federales americaines sont soumises a l’echeance BOD 26-04 de la CISA fixee au 28 juin 2026, soit dans deux jours. Pour toutes les autres organisations utilisant Unified CM avec WebDialer active, cette meme fenetre constitue une cible interne raisonnable.
Comment elle est exploitee
La CVE-2026-20230 est une vulnerabilite de type SSRF (CWE-918) avec un score de base CVSS 3.1 de 8,6 (HIGH), vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N, publiee par le NVD le 3 juin 2026. Un attaquant non authentifie envoie des requetes HTTP elaborees au service WebDialer ; une validation insuffisante des entrees permet a ces requetes d’ecrire des fichiers sur le systeme d’exploitation sous-jacent. Ces fichiers peuvent ensuite etre utilises pour escalader les privileges jusqu’a root.
L’avis de Cisco indique qu’un code de preuve de concept est publiquement disponible. L’ajout par la CISA au catalogue KEV le 25 juin 2026 reflete une exploitation confirmee dans la nature. L’EPSS evalue cette faille a 34,2 pour cent (98e percentile) au 25 juin 2026, la placant dans les deux premiers pour cent de toutes les CVE suivies par probabilite d’exploitation.
Aucune utilisation dans une campagne de rancongiciel n’a ete confirmee au moment de la redaction. Pour les derniers indicateurs, consultez directement l’avis de Cisco et l’entree CISA KEV.
Comment VulnMonitor aide
Cisco Unified CM est un composant d’infrastructure vocale interne, ce qui signifie qu’il peut ne pas apparaitre dans un scan perimetrique externe standard. VulnMonitor rapproche les ajouts au KEV de la CISA de votre inventaire d’actifs en direct : si vous exploitez une version affectee de Unified CM ou Unified CM SME avec WebDialer active, cette CVE remonte en tete de votre file de remediation dans les minutes suivant l’ajout au KEV. Il n’empeche pas l’exploit de s’executer, donc le correctif et la verification de WebDialer ci-dessus restent les actions qui ferment le risque. Savoir quels actifs sont dans le perimetre est la premiere etape pour y repondre.
Mises a jour
- 2026-06-26 Publication initiale. CVE-2026-20230 ajoutee au KEV de la CISA le 25 juin 2026. Echeance federale le 28 juin 2026. Le correctif pour la version 15 (15SU5) n’est pas encore disponible ; le correctif COP1 est la solution temporaire.