本月初思科修補重大等級的伺服器請求偽造(SSRF)漏洞CVE-2026-20230,此漏洞存在於整合通訊管理平臺Unified Communications Manager(Unified CM)與Unified Communications Manager Session Management Edition(Unified CM SME),攻擊者可透過特製的HTTP請求利用,將檔案寫入底層作業系統,之後將權限提升為root。兩週後首度傳出有人用於實際攻擊。
6月22日威脅情報公司Defused Cyber於社群網站X提出警告,他們觀察到有人利用這項資安漏洞,攻擊者利用未經驗證的概念驗證程式碼(PoC)試圖觸發弱點,該公司在誘捕系統當中,看到經過完整格式化(genuinely-formatted)的file://檔案寫入酬載。值得留意的是,由於當時美國網路安全與基礎設施安全局(CISA)尚未將其列入已遭利用的漏洞名單(KEV),先前也尚未出現此漏洞遭到利用的情形,Defused Cyber呼籲用戶要儘速採取行動因應。
Comments (0)