Cisco a publié un correctif pour CVE-2026-20230, une faille SSRF critique dans Unified CM permettant une RCE root non authentifiée. Un PoC fonctionnel est déjà disponible publiquement….
À retenir
- CVE-2026-20230 : SSRF dans WebDialer de Cisco Unified CM et SME
- Écriture de fichiers arbitraires menant à une exécution de code root
- PoC public depuis le 5 juin 2026, exploitation attendue sous 24-72h
- Patch 14SU6 disponible ; désactiver WebDialer jusqu'au 15SU5 en septembre
En bref
- CVE-2026-20230, une vulnérabilité SSRF dans Cisco Unified Communications Manager (Unified CM), permet à un attaquant distant non authentifié d'écrire des fichiers arbitraires et d'obtenir un accès root.
- Un PoC (preuve de concept) fonctionnel est public depuis le 5 juin 2026 ; l'exploitation active peut survenir dans les 24 à 72 heures.
- Patch 14SU6 disponible pour la branche 14 ; désactiver immédiatement WebDialer pour la branche 15 en attendant 15SU5 prévu en septembre 2026.
Les faits
Le 4 juin 2026, Cisco a publié l'advisory cisco-sa-cucm-ssrf-rce-2026 documentant CVE-2026-20230, une faille de type Server-Side Request Forgery affectant Cisco Unified Communications Manager ainsi que son édition Session Management (SME). Le score CVSS de base atteint 8.6, mais l'éditeur a classé cet avis en criticité Critical : la chaîne d'exploitation CVE-2026-20230 Cisco Unified CM RCE SSRF permet en effet de basculer d'une simple requête forgée vers une exécution de code arbitraire avec les privilèges root, sans authentification préalable. La publication d'un code de démonstration public quelques jours après l'advisory a considérablement réduit la fenêtre de correction dont disposent les équipes. Les infrastructures de téléphonie d'entreprise, souvent exposées en interne et rarement mises à jour, deviennent ainsi une porte d'entrée privilégiée vers l'annuaire Active Directory et le cœur du système d'information.
La vulnérabilité réside dans une validation insuffisante des requêtes HTTP entrantes dans le composant WebDialer de Unified CM. Un attaquant peut envoyer des requêtes HTTP spécialement forgées qui poussent le serveur à écrire des fichiers arbitraires dans des emplacements non prévus du système de fichiers. Via cette primitive d'écriture, il est possible de déposer une web shell ou de modifier des fichiers de configuration pour obtenir l'exécution de commandes avec les privilèges root.
La publication d'un PoC fonctionnel, confirmée par The Hacker News le 5 juin 2026, transforme cette vulnérabilité en menace active. L'historique des cycles de patch Cisco montre que les acteurs malveillants, notamment les groupes APT ciblant les infrastructures de communication, commencent l'exploitation dans les 24 à 72 heures suivant la disponibilité publique d'un exploit. CVE-2026-20223 (Cisco Secure Workload, CVSS 10.0) et CVE-2026-20127 (SD-WAN) ont suivi ce même schéma en 2026.
Cisco Unified CM est l'une des plateformes de communications unifiées les plus déployées au monde dans les grandes entreprises, les administrations publiques, les hôpitaux et les universités. Un accès root sur un serveur Unified CM offre à un attaquant la capacité d'intercepter des communications vocales, d'accéder aux annuaires internes via les intégrations LDAP et Active Directory, de pivoter vers d'autres segments réseau via les interfaces CTI, et d'installer des implants persistants résistant aux redémarrages.
Les versions affectées couvrent les branches 14.x et 15.x de Cisco Unified CM et Unified CM SME. Pour la branche 14, le patch 14SU6 est disponible via le portail Cisco Software Center. Pour la branche 15, le Service Update complet 15SU5 n'est pas prévu avant septembre 2026, soit trois mois d'exposition face à un PoC actif. En attendant, Cisco recommande de désactiver WebDialer, qui est désactivé par défaut mais peut avoir été activé lors de configurations personnalisées.
CVE-2026-20230 est la sixième vulnérabilité critique ou zero-day exploitée dans des produits Cisco en 2026 selon SecurityWeek. Cette fréquence révèle une tendance préoccupante : des acteurs APT sponsorisés par des Etats ont identifié l'infrastructure Cisco comme vecteur d'intrusion privilégié dans les réseaux d'entreprise et gouvernementaux. Les équipes Cisco PSIRT sont en cours d'investigation sur d'éventuelles exploitations antérieures à la publication de l'advisory.
L'exploitation de CVE-2026-20230 ne nécessite pas de compte valide sur Unified CM, ce qui abaisse la barrière d'entrée pour les attaquants opportunistes et les groupes APT. Les systèmes exposant le port d'administration HTTPS 8443 d'Unified CM sur Internet ou sur des segments réseau non segmentés sont les plus à risque immédiat. Dans de nombreuses entreprises, les serveurs Unified CM sont accessibles depuis les réseaux utilisateurs sans segmentation stricte, une configuration qui doit être auditée en urgence.
Impact et exposition
Toute organisation exécutant Cisco Unified CM ou Unified CM SME en versions 14.x et 15.x est exposée si WebDialer est activé. L'exploitation sans authentification en fait une cible de choix pour les groupes opportunistes et les APT. Les environnements exposant le port 8443 sur des réseaux non restreints sont immédiatement à risque. Un accès root sur Unified CM permet un pivot vers Active Directory et les systèmes internes connectés.
Recommandations
- Appliquer immédiatement le patch 14SU6 sur toutes les instances Unified CM en version 14.x, sans attendre la prochaine fenêtre de maintenance planifiée.
- Pour la branche 15.x : désactiver WebDialer via Outils > Activation des services > Cisco WebDialer Web Service > Désactiver.
- Auditer les logs d'accès WebDialer pour détecter toute activité anormale antérieure au 4 juin 2026, indicateur de compromission précoce potentielle.
- Restreindre l'accès réseau au port 8443 d'Unified CM au strict périmètre d'administration, interdire tout accès depuis les réseaux utilisateurs ou Internet.
- Consulter l'advisory cisco-sa-cucm-ssrf-rce-2026 sur le portail Cisco Security Advisories pour la liste complète des versions affectées et les instructions de vérification.
Alerte critique
Un PoC public est disponible pour CVE-2026-20230 depuis le 5 juin 2026. L'exploitation active peut survenir dans les 24 à 72 heures. Si vous opérez Cisco Unified CM 14.x ou 15.x, traitez ce patch comme une urgence P1 : appliquer 14SU6 ou désactiver WebDialer immédiatement.
Comment vérifier si WebDialer est activé sur mon déploiement Unified CM ?
Dans l'interface d'administration Cisco Unified CM, accédez à Outils > Activation des services, sélectionnez votre serveur dans la liste déroulante, puis recherchez Cisco WebDialer Web Service. Si le statut est Activated, votre instance est exposée à CVE-2026-20230. Désactivez-le immédiatement si vous n'avez pas de besoin opérationnel confirmé, puis appliquez le patch 14SU6. WebDialer est désactivé par défaut dans les installations standard. S'il est actif, vérifiez qui l'a activé et dans quel contexte.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditSources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-85102 : Check Point VPN RCE pré-auth CVSS 9.8
CVE-2026-85102 est une faille de validation incorrecte de certificats X.509 dans Check Point Security Gateway (VPN), CVSS 9.8, permettant l'exécution de code à distance sans authentification. Ajoutée au KEV CISA le 22 septembre 2026, exploitation active confirmée.
CVE-2026-93643 : Zimbra ZCS RCE path traversal CVSS 9.8
CVE-2026-93643 est une faille de path traversal (CWE-22) sans authentification dans Zimbra Collaboration Suite avec OnlyOffice activé, CVSS 9.8, permettant l'exécution de code arbitraire. Patch ZCS 10.1.21 disponible depuis le 24 septembre 2026.
CVE-2026-71362 : Adobe Commerce Magento CVSS 9.1 KEV
CVE-2026-71362 est une faille d'autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, score CVSS 9.1. Ajoutée au KEV CISA le 24 septembre 2026, elle est activement exploitée depuis août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire