SSRF בסיסקו (CVE-2026-20230): איך בקשת HTTP הופכת לכתיבת קבצים בשורש המערכת
CVE-2026-20230 היא חולשת SSRF (Server-Side Request Forgery: הכרחה של שרת לבצע בקשות רשת מטעם התוקף) ב-Cisco Unified Communications Manager, מערכת הטלפוניה הארגונית של סיסקו. סיסקו סימנה אותה כקריטית, ו-CISA כבר מדווחת שהיא מנוצלת בזירה, למרות שציון ה-CVSS הרשמי שלה, 8.6, נמוך מהסף המקובל ל'קריטי'.
סקירה כללית
Unified Communications Manager (המוכר גם כ-CallManager או Unified CM) הוא הליבה שמנהלת שיחות טלפון IP בארגונים גדולים. החולשה נמצאת בטיפול בבקשות HTTP של שירות בשם WebDialer, תכונה שמאפשרת חיוג טלפוני מדפדפן. כאשר WebDialer מופעל (הוא כבוי כברירת מחדל), תוקף יכול לנצל אימות קלט לקוי כדי לגרום לשרת לבצע בקשות רשת מטעמו ולכתוב קבצי טקסט שרירותיים במערכת ההפעלה. זהו צעד ראשון בשרשרת שמאפשרת עלייה להרשאות root.
מזהה: CVE-2026-20230
סוג: זיוף בקשות בצד השרת (Server-Side Request Forgery, CWE-918)
מוצר: Cisco Unified Communications Manager (כולל מהדורת Session Management)
גרסאות מושפעות: 14.0 עד 14SU5, 15.0 עד 15SU4a
גרסה מתוקנת: עודכן על ידי סיסקו ב-3 ביוני 2026
ניצול בפועל: כן, ברשימת ה-KEV של CISA (נוסף ב-25-26 ביוני 2026)
ציר זמן
3 ביוני 2026: סיסקו מפרסמת תיקון ומסמנת את החולשה כקריטית. באותו שלב קיים קוד הדגמה, אך אין עדות לניצול בזירה.
21-22 ביוני 2026: חברת Defused מזהה ניצול פעיל של החולשה בהתקפות אמיתיות, כשלושה שבועות לאחר פרסום התיקון.
25-26 ביוני 2026: CISA מוסיפה את CVE-2026-20230 לרשימת ה-KEV, עם מועד תיקון פדרלי של 28 ביוני 2026, כלומר תוך יומיים בלבד.
איך הניצול עובד
תוקף שולח בקשת HTTP מיוחדת אל שירות ה-WebDialer, וזו גורמת לשרת לבצע בקשת רשת נוספת מטעמו: זהו מנגנון ה-SSRF. בניגוד ל-SSRF 'קלאסי' שמטרתו לגשת למשאבים פנימיים ברשת, כאן התוקף מנצל את היכולת הזו כדי לגרום לשרת לכתוב קובץ טקסט שרירותי במערכת הקבצים שלו. קובץ כזה, אם ימוקם בנתיב הנכון, יכול לשמש בשלב הבא לביצוע קוד או לשינוי הרשאות, ומכאן הדרך לשליטה מלאה (root) בשרת.
ניתוח ציון ה-CVSS
ציון CVSS: 8.6
הציון נעצר מתחת ל-9 כי הפגיעה הישירה מוגבלת לשלמות בלבד (Integrity), בלי פגיעה ישירה בסודיות או בזמינות. אבל דווקא ה-Scope המשתנה הוא מה שהופך אותה למסוכנת בפועל: כתיבת קובץ יכולה לשמש קרש קפיצה להרשאות root מלאות, אפקט שה-CVSS הבסיסי לא תמיד לוכד.
איפה למצוא Proof of Concept (PoC)
ניתוח טכני של החולשה ושל דרך הניצול זמין במחקר התקיפה של Horizon3.ai. קוד הדגמה פומבי קיים מאז פרסום התיקון ביוני 2026.
המקרה הזה הוא תזכורת לכך שציון CVSS הוא נקודת פתיחה ולא המילה האחרונה. חולשה בדרגת 'גבוה' בלבד, כשה-Scope שלה משתנה, יכולה בפועל לשמש שלב ראשון בהשתלטות מלאה על שרת טלפוניה ארגוני קריטי.
תגובות