SAN JOSE / LONDON (IT BOLTWISE) – Angreifer nutzen aktiv eine SSRF-Schwachstelle in Cisco Unified CM (CVE-2026-20230), um persistente Webshells auf anfälligen Systemen zu platzieren. Erste Ausnutzungsversuche wurden offenbar bereits um den 22. bis 23. Juni 2026 beobachtet, also nach dem Versand des öffentlichen Proof-of-Concept, aber auch schon nach der Veröffentlichung des Cisco-Patches vom 3. Juni. Der Einstieg gelingt ohne Authentifizierung über den WebDialer-Mechanismus und kann anschließend zu Root-Level-Übernahmen führen. Für Administratoren ist jetzt vor allem das Prüfen und Deaktivieren von WebDialer sowie das zeitnahe Patchen entscheidend.

Cisco Unified CM: SSRF-Lücke wird aktiv ausgenutzt, Webshells landen auf Servern
Cisco Unified CM: SSRF-Lücke wird aktiv ausgenutzt, Webshells landen auf Servern (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Bei Cisco Unified Communications ist gerade ein Muster zu sehen, das viele Security-Teams kennen: Sobald eine Remote-Lücke öffentlich „brauchbar“ wird, wandert die Ausnutzung schnell in automatisierte Scans. Laut mehreren Meldungen aus der Sicherheits-Community werden Angriffe auf eine SSRF-Schwachstelle (Server-Side Request Forgery) in Cisco Unified CM im Feld genutzt, um persistente Webshells auf Zielservern abzulegen. Betroffen ist die WebDialer-Komponente, die intern Ressourcen anspricht und dabei – je nach Konfiguration – weitreichende Dateizugriffe ermöglicht. Bemerkenswert ist auch das Timing: Erste Aktivitäten werden um den 22. bis 23. Juni 2026 verortet, damit etwa zwei Tage nach dem öffentlichen Proof-of-Concept und nur wenige Wochen nachdem Cisco am 3. Juni gepatcht hatte.

Technisch handelt es sich bei CVE-2026-20230 um eine fehlerhafte Eingabevalidierung im WebDialer-Teil von Cisco Unified CM sowie der Unified CM Session Management Edition (SME). Die Lücke erlaubt einem nicht authentifizierten Angreifer, eine präparierte HTTP-Anfrage an den Server zu schicken. Der Server tätigt anschließend interne Requests und kann über File-URIs beliebige Daten auf dem Betriebssystem schreiben. Was zunächst nach „nur“ SSRF klingt, wird im Exploit-Chain-Design gefährlich: Ein schneller Sprung von einem erfolgreichen Datei-Write hin zu Root-Level-Compromise ist das zentrale Ziel. Cisco stuft den CVSS Base Score mit 8,6 ein, ordnet die Gesamtbewertung jedoch als Critical ein – ein Hinweis darauf, dass die Angriffsoberfläche und die Folgeimpact-Kette als besonders ernst eingestuft wurden.

Ein entscheidender Kontextpunkt: WebDialer ist in vielen Installationen standardmäßig deaktiviert. Genau deshalb ist die tatsächliche Exponierung in der Praxis so unterschiedlich. In realen Enterprise-Setups werden jedoch nicht selten auch optionale Funktionen eingeschaltet, weil sie betrieblich benötigt werden oder historisch in der Umgebung „einfach laufen“. Für Angreifer ist das ideal: statt aufwändige Zielauswahl genügt es, Systeme zu finden, die den fraglichen Pfad aktiv machen. Die Beobachtung, dass Tor-anonymisierte Sweeps über mehrere Tage liefen, passt dazu. Es spricht weniger für eine gezielte Kampagne gegen einzelne Organisationen, sondern eher für massenhafte Suche nach verwundbaren Instanzen, die danach automatisiert ausgenutzt werden.

Wie aus der anfänglichen SSRF-Attacke eine persistente Fernbedienung wird, folgt dabei einer mehrstufigen Kette. In einer detaillierten technischen Darstellung aus der Sicherheitsberichterstattung wird beschrieben, dass Angreifer zunächst mit der SSRF-Funktionalität eine bösartige Apache-Axis-Komponente auf dem Ziel installieren. Danach wird ein JSP-basierter File-Writer auf das System gebracht, um anschließend eine Command-Execution-Webshell in ein für Axis2 relevantes Verzeichnis abzulegen – konkret im Pfad /platform-services/axis2-web/. Ab diesem Zeitpunkt existiert ein persistenter Zugriffspunkt über HTTP. Von dort aus kann die Privilege Escalation einsetzen, was bei Unified-CM-Umgebungen besonders problematisch ist, weil zentrale Dienste häufig in Virtualisierungslandschaften wie VMware ESXi auf Cisco UCS laufen. Die Cisco-Advisory beschreibt den Weg konsequent bis zur Root-Level-Kompromittierung; genau deshalb ist die Lücke nicht als „Low-Impact“ zu behandeln.

Auch die Rolle der Überwachung wird dadurch auf den Prüfstand gestellt. Unified CM ist ein Kernstück der Unternehmenskommunikation: Es verwaltet Benutzerverzeichnisse, Routing-Tabellen für Gespräche und teils auch Voicemail-Daten. Dazu kommt, dass es oft mit HR- und Directory-Services verbunden ist. Ein Webshell auf einem UCM-Host ist deshalb nicht nur „ein weiterer Webserver“, sondern ein Einstiegspunkt weit innerhalb des Netzwerks. In der Praxis werden Logs und Alarmierungen für Kommunikationsplattformen mitunter weniger intensiv durchsucht als bei typischen Perimeter-Systemen. Das macht einen frühen Nachweis schwieriger – insbesondere dann, wenn der Angriff so designt ist, dass er im Hintergrund Dateien ablegt und die weitere Kompromittierung vorbereitet, ohne sofort sichtbare Symptome auszulösen.

Aus Sicht des Marktes ist diese Art von SSRF-Kette nicht neu, aber sie wird durch die Zugänglichkeit von Proof-of-Concepts ständig leichter „armierbar“. Das Muster erinnert an frühere Jahre, in denen SSRF-Lücken in Cloud- und Enterprise-Komponenten ebenfalls als Sprungbrett dienten, um interne Dienste zu erreichen oder Konfigurationsdateien zu manipulieren. Allerdings ist hier der Schritt von SSRF zu einer Axis- und JSP-basierten Webshell-Ablage besonders klar dokumentiert. Im Vergleich zu anderen großen Anbietern im UC-Umfeld ist das Risiko weniger eine generische „Voice-Plattform“-Thematik, sondern die Kombination aus falsch validiertem Input, aktivem WebDialer-Pfad und ausreichenden Systemrechten im Zielsystem. Branchenbeobachter berichten zudem, dass CISA-Kataloge zum Zeitpunkt der Berichterstattung noch keine Einordnung als „Known Exploited“ enthielten – ein typisches Phänomen, bei dem die praktische Ausnutzung dem offiziellen Meldeprozess zeitlich vorausläuft.

Was sollten Administratoren jetzt konkret tun? Zuerst geht es um eine Statusprüfung von WebDialer in der Cisco Unified CM Administration. In der Unified-Serviceability-Ansicht lässt sich WebDialer im Control Center unter Feature Services verifizieren. Wenn die Funktion operativ nicht benötigt wird, sollte sie deaktiviert werden – damit wird der Angriffsvektor direkt gekappt, unabhängig von einem späteren Patch-Zyklus. Wenn WebDialer aus fachlichen Gründen aktiv bleiben muss, führt an einer Aktualisierung kein Weg vorbei. Für Release 14 gilt: Upgrade auf 14SU6 (alles vor 14SU6 ist betroffen). Für Release 15 wird 15SU5 als vollständiger Fix genannt; bis dahin soll ein interim COP-Mechanismus für sofortige Absicherung genutzt werden, während der finale Fix im September erwartet wird.

Zusätzlich empfiehlt sich ein Kompromittierungs-Check für Systeme, auf denen WebDialer aktiv war und die nicht auf dem jeweiligen Fix-Stand sind. Praktisch heißt das: Nach ungewöhnlichen .jsp-Dateien im Verzeichnis /platform-services/axis2-web/ suchen und prüfen, ob neue Apache-Axis-Service-Einträge auftauchen. Ebenso wichtig sind Indikatoren im Dateisystem wie auffällige neue Dateien in /tmp/ sowie ungewöhnliche Outbound-Verbindungen, die zu automatisierten Scans oder nachgelagerter Payload-Nachladung passen. Da die Sweeps offenbar mindestens zwei Tage liefen, sollte jedes unpatched erreichbare System bis zu einer sauberen forensischen Bewertung als kompromittiert betrachtet werden. Genau hier trennt sich die reine Patch-Strategie von einer realen Incident-Readiness: Patchen stoppt die Zukunft, Forensik klärt die Vergangenheit.

Der Ausblick für 2026 und darüber hinaus ist klar: Unified-Plattformen werden weiter Ziel, sobald Angreifer mit Public Exploits schnell skalieren können. Für Entwickler und Betreiber bedeutet das eine stärkere „Secure Configuration“-Disziplin: Funktionen wie WebDialer sollten nur bei nachgewiesenem Bedarf aktiv sein, Netzwerk-Zugriffe sollten so restriktiv wie möglich erfolgen, und Härtung muss mit Überwachung zusammenlaufen. Regulatorisch und datenschutzseitig ist der Punkt nicht zu unterschätzen, denn selbst wenn eine Lücke „nur“ Remote-Code-Execution ermöglicht, hängt das Risiko am Ende an Datenflüssen rund um Nutzerprofile, Kommunikationsmetadaten und Verzeichnisintegrationen. Teams, die jetzt handeln, reduzieren nicht nur Ausfallrisiken, sondern auch Haftungs- und Meldepflichten – und schaffen eine Basis, um künftige SSRF- und File-Write-Varianten in ähnliche Angriffs-Chain zu erkennen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Cisco Unified CM: SSRF-Lücke wird aktiv ausgenutzt, Webshells landen auf Servern - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Cisco Unified CM: SSRF-Lücke wird aktiv ausgenutzt, Webshells landen auf Servern".
Stichwörter Cisco Cve-2026-20230 Cybersecurity Enterprise Hacker IT-Sicherheit Netzwerksicherheit Patch Remote Code Execution Security Ssrf Unified Communications Webdialer Webshell
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Cisco Unified CM: SSRF-Lücke wird aktiv ausgenutzt, Webshells landen auf Servern" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Cisco Unified CM: SSRF-Lücke wird aktiv ausgenutzt, Webshells landen auf Servern" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Cisco Unified CM: SSRF-Lücke wird aktiv ausgenutzt, Webshells landen auf Servern« bei Google Deutschland suchen, bei Bing oder Google News!


    872 Leser gerade online auf IT BOLTWISE
    KI-Jobs