A Cisco publicou, em 3 de junho de 2026, um aviso de segurança para corrigir uma vulnerabilidade de Server-Side Request Forgery (SSRF) no Cisco Unified Communications Manager (Unified CM) e na edição Session Management Edition (Unified CM SME), conforme comunicado oficial. A falha recebeu classificação Crítica pela Cisco, com pontuação base CVSS de 8,6, e pode permitir que um invasor remoto não autenticado grave arquivos no sistema operacional subjacente e eleve privilégios para root.
Vetor de ataque e serviço WebDialer
Segundo a Cisco, a vulnerabilidade é causada por validação inadequada de entrada para requisições HTTP específicas. Um invasor poderia explorar a falha enviando uma requisição HTTP maliciosa para um dispositivo afetado. Para que a exploração seja possível, o serviço WebDialer deve estar ativo – recurso que está desabilitado por padrão. A empresa atribuiu classificação Crítica ao invés de Alta porque a exploração pode resultar em elevação de privilégios para root. Não há soluções alternativas (workarounds) disponíveis.
Produtos afetados e versões corrigidas
A vulnerabilidade afeta o Cisco Unified CM e o Unified CM SME quando o serviço WebDialer está ativo. Administradores podem verificar o status do serviço acessando o menu Cisco Unified Serviceability e, em Control Center – Feature Services, verificando se o Cisco WebDialer Web Service está com status “Started”. Como medida de mitigação temporária, a Cisco recomenda desabilitar o serviço WebDialer até que o patch seja aplicado. As versões corrigidas incluem a release 14SU6 (já disponível) e a release 15SU5 (prevista para setembro de 2026) ou patches COP específicos.
PoC disponível, mas sem exploração maliciosa conhecida
A Cisco informou que o Cisco PSIRT (Product Security Incident Response Team) está ciente da existência de código de prova de conceito (proof-of-concept) disponível para a vulnerabilidade, mas não tem conhecimento de qualquer uso malicioso até o momento. A empresa agradeceu a um pesquisador de segurança independente que trabalha com a SSD Secure Disclosure pela reportagem da falha. A Cisco recomenda que clientes atualizem para uma versão corrigida o mais rápido possível.






