《Disney +》 迪士尼、Marvel、彼思、星球大戰…  在《決勝時刻:太平洋戰區》第一季即將推出的內容   David Goyer談論改編《基地》在Apple TV+ 播出   擁抱VR生存遊戲《Song in the Smoke》的原始曠野   ANIPLEX發表以《FGO》為主的遊戲開發將子公司化。接手DELiGHTWORKS遊戲事業   彩虹社Vtuber「笹木咲」「椎名唯華」連帽衫發售!   看過來!《Ratchet & Clank: Rift Apart》開發人員分享拍照模式和使用訣竅   鳥取與奈及利亞連結!電競活動「TNED2021」同時於兩地展開!   發掘VTuber!SBI e-Sports「春水レイ」計畫的2位試鏡成員出道! 

Cisco 緊急修補 Unified CM 重大漏洞

商業

網路設備大廠思科(Cisco)近日針對其統一通訊管理器(Unified Communications Manager, Unified CM)發布了一項重大安全更新,修補一個編號為 CVE-2026-20230 的漏洞。該漏洞允許未經身分驗證的攻擊者在網路層級上寫入檔案至系統,並進一步將權限提升至最高等級的 root 權限。更令人擔憂的是,概念驗證(Proof-of-Concept, PoC)攻擊程式碼已經在網路上公開,大幅增加了被實際利用的風險。

漏洞根源:伺服器端請求偽造

此漏洞的本質是一個伺服器端請求偽造(Server-Side Request Forgery, SSRF)問題。具體而言,Unified CM 及其會話管理版(Session Management Edition)在處理特定 HTTP 請求時,未能進行有效的驗證。攻擊者可以透過發送一個精心設計的請求,誘使伺服器將任意檔案寫入底層作業系統。這些被寫入的檔案,便成為攻擊者進一步滲透的立足點。思科安全團隊指出,攻擊者可以利用這些檔案,後續將權限提升至系統的 root 等級,從而完全控制受影響的設備。

CVSS 評分與實際風險的落差

值得注意的是,此漏洞的通用漏洞評分系統(CVSS)基礎分數為 8.6 分,屬於「高」風險等級。然而,思科卻將此安全公告評為「重大」(Critical)等級。這種評分與評級之間的差異,源於漏洞的攻擊鏈。CVSS 評分僅針對檔案寫入這一行為進行評估,認為其僅影響系統的完整性,而不會直接導致機密性洩露或服務中斷。但思科認為,由於攻擊者最終可以透過此漏洞達到 root 權限,其最終的破壞力極大,因此將其評為「重大」等級。

唯一的緩解因素:WebDialer 服務

目前已知的唯一緩解因素是,此漏洞僅在 WebDialer 服務運行時才有效。而 WebDialer 服務在出廠預設狀態下是關閉的。然而,對於任何已經手動啟用此服務的部署環境來說,這個緩解措施便完全失效。管理員可以透過以下步驟檢查 WebDialer 服務的狀態:登入 Cisco Unified CM Administration 介面,切換至 Cisco Unified Serviceability,然後依序點選「Tools」>「Control Center – Feature Services」,在「CTI Services」區域中查看「Cisco WebDialer Web Service」的狀態。若狀態顯示為「Started」,則表示系統暴露在風險之中。

修補方案與因應措施

安裝官方修補程式是唯一能徹底解決問題的方法。對於 14 系列的用戶,應升級至 14SU6 版本。而對於 15 系列的用戶,完整的服務更新(15SU5)預計要到 2026 年 9 月才會發布。在此之前,用戶有兩個選擇:一是安裝思科提供的過渡性 COP 修補程式;二是立即關閉 WebDialer 服務,方法是進入「Tools」>「Service Activation」,取消勾選 WebDialer 並儲存設定。此漏洞是由一位與 SSD Secure Disclosure 合作的外部研究人員所回報。

Unified CM 的歷史安全問題

Unified CM 產品線過去一直是未經身分驗證即可取得 root 權限漏洞的溫床。去年七月,思科才修補了一個遺留在開發環境中的硬編碼 root SSH 帳號漏洞(CVE-2025-20309),其 CVSS 評分高達 10 分。今年一月,思科又修補了一個影響多款語音產品的未經身分驗證遠端程式碼執行漏洞(CVE-2026-20045),該漏洞當時已遭實際利用,甚至被美國網路安全暨基礎設施安全局(CISA)列入已知被利用漏洞清單。

此次的 CVE-2026-20230 漏洞遵循了類似的模式:一個本不該觸及任何敏感資源的請求,最終卻成功達成了目的。隨著 PoC 程式碼的公開,以及 15 系列修補程式還需數月才能到位,可以預見,在修補程式全面部署之前,將會有攻擊者嘗試將這個檔案寫入漏洞轉化為實際的攻擊行動。

參考來源:https://thehackernews.com/2026/06/cisco-patches-cve-2026-20230-in-unified.html

TechApple

隨機商業新聞