Freitag · 02.10.2026 Ausgabe 5789 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-20230

Unified Communications Manager

Hersteller: Cisco
8,6 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist Cisco Unified Communications Manager, die zentrale Telefonie- und Kommunikationsplattform, samt der Session Management Edition. Ursache ist eine unzureichende Prüfung der Eingaben bestimmter HTTP-Anfragen. Ein Angreifer kann aus der Ferne und ohne Anmeldung eine speziell konstruierte HTTP-Anfrage an das betroffene System senden und dieses dazu bringen, Anfragen im Namen des Servers auszuführen – ein sogenannter Server-Side Request Forgery. Dabei lassen sich Dateien in das darunterliegende Betriebssystem schreiben, die anschließend genutzt werden können, um die eigenen Rechte auf Root-Ebene auszuweiten und damit die vollständige Kontrolle über das System zu erlangen. Voraussetzung für die Ausnutzung ist, dass der WebDialer-Dienst aktiviert ist; dieser ist in der Standardkonfiguration abgeschaltet. Systeme, auf denen der Dienst bewusst eingeschaltet wurde und die aus dem Netz erreichbar sind, sind damit unmittelbar angreifbar.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Bewerten Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.