思科近日发布安全公告,宣布其企业通訊管理平台 Cisco Unified Communications Manager(Unified CM)以及 Unified CM Session Management Edition(Unified CM SME)存在一处重大伺服器端请求伪造(SSRF)漏洞,编号为 CVE-2026-20230。该漏洞等级被评为重大(高于 CVSS 8.6 对应的高风险),原因在于:攻击者即使无需完成身份验证,也可能通过构造特定 HTTP 请求,让受影响系统执行非预期的网络连接或处理动作,并进一步将文件写入底层操作系统。外界风险点在于,这些被写入的内容有机会被用作后续提权到 root 权限的“跳板”。
根据思科说明,漏洞成因与系统对特定 HTTP 请求的输入验证不当有关。只要远端攻击者向设备发送精心定制的 HTTP 请求,就可能触发 SSRF 行为。需要注意的是,并非所有 Unified CM 部署都会中招。官方明确指出:只有在启用 WebDialer 网页拨号服务的 Cisco Unified CM 与 Unified CM SME 环境中,该漏洞才落入影响范围;如果 WebDialer 未启用,则可避免成为攻击路径。
面对补丁发布前的风险控制,思科建议管理员先在后台核查 WebDialer Web Service 是否处于已启动状态。由于目前官方提供的缓解路径主要以“先降风险再升级”为主,暂时无法完全替代最终补丁。更具体的临时措施是,在正式应用修复程序前可将 WebDialer 服务停用,以降低暴露面。思科也提示:WebDialer 默认处于停用状态,因此管理员仍需结合自身实际配置确认。
修补版本方面,Unified CM 14 版对应为 14SU6;15 版为 15SU5,预计在 2026 年 9 月提供;同时也可参考与 COP 相关的修补方案以完成漏洞修复。思科强调,停用 WebDialer 只能降低风险,真正的系统性解决仍需升级到已修补版本。
此外,思科产品安全事件应变团队表示,已知目前存在概念验证(PoC)利用代码公开,但截至公告发布时,尚未掌握真实恶意利用案例。对企业而言,最关键的动作仍是快速盘点是否启用 WebDialer,并尽快完成补丁升级,避免 SSRF 被进一步演变为提权攻击。