CISA KEVCisco UCM RCEBİZE ETKİ

Cisco Unified CM CVE-2026-20230 (CISA KEV): SSRF → RCE, 24 Saatte Weaponize Edildi — Envanterimizdeki CUCM 15.0.1...

📅 24–25 Haz 2026  ·  📰 Cisco Advisory / BleepingComputer / Dark Reading / CISA  ·  🎯 Cisco Unified CM, CM SME, IM&P, UCCX (banka VoIP)  ·  TLP:WHITE

9.8
CVSS KEV
Cisco Unified Communications Manager (CUCM) ve Unified CM SME ürünlerinde server-side request forgery zafiyeti. Cisco advisory 24 Haz'da çıktı; 24 saatten az sürede aktif istismar başladı (Dark Reading + SecurityWeek doğrulandı). CISA KEV'e 25 Haz'da eklendi, federal kurumlara acil yamala emri. Bizdeki etki: CUCM 15.0.1.12900-208 + IM&P 15.0.1.13000-62 + UCCX 12.5.1.11003 envanterde — telefon/VoIP altyapısının kalbi.

24 Haziran 2026'da Cisco Product Security Incident Response Team (PSIRT), Cisco Unified Communications Manager (Unified CM), Unified CM Session Management Edition (SME) ürünlerinde server-side request forgery zafiyetini açıkladı: CVE-2026-20230 (CVSS 9.8, kritik). Cisco advisory: cisco-sa-cucm-ssrf-cXPnHcW.

Zafiyet, UCM yönetim portalında bir endpoint'in kullanıcı kontrollü URL parametrelerini uygun şekilde doğrulamamasından kaynaklanıyor. Saldırgan, sistemin kendi adına iç ağdaki keyfi servislere HTTP istekleri göndermesini sağlayabiliyor. Bu kapasite tek başına bilgi sızıntısına yol açar; ek dahili servislerle birleştirildiğinde RCE'ye zincirlenebilir.

Dark Reading raporuna göre saldırganlar Cisco advisory'sinden 24 saatten kısa sürede zafiyeti weaponize etti. SecurityWeek ve BleepingComputer 25 Haziran'da aktif istismar olduğunu doğruladı. CISA KEV kataloğuna 25 Haziran'da eklendi ve federal kurumlara acil yamala emri verildi.

Bizdeki etki kritik: Envanterimizde Cisco Unified CM 15.0.1.12900-208 (voip), CUCM IM&P 15.0.1.13000-62 (voip) ve Cisco Unified Contact Center Express 12.5.1.11003 (callcenter) bulunuyor. Cisco patch'i CUCM 15.0.1.13900+ ve eşdeğer SU sürümlerinde yer alıyor. VoIP altyapısı bankamızın çağrı merkezi + dahili iletişim omurgası — derhal patchlenmeli.

İstismar göstergeleri: UCM yönetim arayüzü erişim loglarında dış IP'lerden gelen URL parametresi içeren istekler; UCM süreçlerinin (java, tomcat) outbound iç ağ trafiği; UCM'den localhost dışı dahili IP'lere ani yeni bağlantı sayısı artışı.

▸ ÖNERİLEN AKSİYONLAR
CUCM 15.0.1 + IM&P + UCCX için Cisco resmi patch'i derhal uygula (cisco-sa-cucm-ssrf-cXPnHcW)
UCM yönetim portalını internet erişiminden hemen izole et (VPN-only erişim zorla)
Network monitoring: UCM süreçlerinden çıkan tüm outbound bağlantıları logla, dahili 172.x/10.x ağına anormal istekleri alarm yap
UCM web access loglarını 24 Haz'dan itibaren tarayın: URL parametre + dış IP source paterni
VoIP envanteri için tüm Cisco PSIRT advisory'lerine RSS abone ol