Cisco Unified CM sunucularındaki kritik SSRF açığı (CVE-2026-20230) aktif olarak sömürülüyor. Sistemleri korumak için acilen yama uygulanmalıdır.
Ne oldu?
Cisco'nun Unified Communications Manager (Unified CM) ve Unified CM Session Management Edition (SME) yazılımlarında bulunan ve CVE-2026-20230 olarak tanımlanan yüksek önem dereceli bir Sunucu Tarafı İstek Sahteciliği (SSRF) güvenlik açığının siber saldırılarda aktif olarak sömürülmeye başlandığı bildirildi. Saldırganların, varsayılan olarak kapalı gelen fakat etkinleştirildiğinde hedef haline gelen WebDialer servisi üzerinden sistemlere sızdığı ve arka kapı (web shell) yerleştirmek amacıyla otomatik taramalar gerçekleştirdiği tespit edildi. Güvenlik analistleri ve Cisco, zafiyetin aktif olarak kullanılmaya başlandığını doğrulayarak sistem yöneticilerini acil önlem almaya çağırdı.
Neden önemli?
Söz konusu güvenlik açığı, kimlik doğrulaması gerçekleştirmemiş uzak bir saldırganın hedef sunucuya özel tasarlanmış HTTP istekleri göndermesiyle tetiklenebilmektedir. Bu durum, saldırganların işletim sisteminin alt katmanlarına rastgele dosyalar yazmasına ve yetki yükselterek en üst seviye yönetici (root) izinlerini elde etmesine olanak tanımaktadır. Bu zafiyetin kötü niyetli kişilerce zincirleme şekilde kullanılması, kurumsal ağların kalbi niteliğindeki iletişim sunucularında uzaktan kod çalıştırılmasına (RCE) yol açabilmektedir.
Ayrıca, kurumsal ses, video, çağrı kontrolü ve mesajlaşma trafiğini yöneten Cisco Unified CM platformunun ele geçirilmesi, şirket içi tüm gizli görüşmelerin dinlenmesi, veri sızıntıları ve sistemlerin tamamen kilitlenmesi gibi telafisi güç senaryoları beraberinde getirmektedir. Zafiyete ait çalışan istismar kodlarının (PoC) internet ortamında yayılmış olması ve saldırıların otomatize edilmesi, tehdidin ciddiyetini ve yayılma hızını kritik boyuta taşımaktadır.
Kim veya ne etkileniyor?
Bu güvenlik açığı, Cisco Unified Communications Manager (Unified CM) ve Cisco Unified Communications Manager Session Management Edition (Unified CM SME) ürünlerinin savunmasız sürümlerini çalıştıran ve WebDialer servisi aktif edilmiş olan tüm kurum ve kuruluşları doğrudan etkilemektedir. Özellikle bu servis üzerinden çağrı yönetimi sağlayan büyük ölçekli çağrı merkezleri, finansal kuruluşlar, devlet kurumları ve global ölçekli şirketler birinci derecede tehdit altındadır.
Ne yapılmalı?
Cisco, güvenlik açığını kapatan resmi yazılım güncellemelerini yayınlamış olup, etkilenen sürüm kullanan tüm sistem yöneticilerinin bu yamaları derhal uygulaması gerekmektedir; zira üretici tarafından zafiyet için herhangi bir geçici işlevsel çözüm (workaround) sunulmamıştır. Eğer güncelleme işlemi hemen gerçekleştirilemiyorsa, zafiyet riskini en aza indirmek adına WebDialer servisinin geçici süreyle devre dışı bırakılması önerilmektedir. Ayrıca, güvenlik duvarı ve uç nokta koruma sistemlerinde yetkisiz dosya yazma girişimlerinin ve şüpheli web shell hareketlerinin yakından izlenmesi tavsiye edilmektedir.
Kaynaklar:
- BleepingComputer
- Cisco Security Advisory