Cisco Unified CM SSRF脆弱性CVE-2026-20230でWebシェル多発、Tor経由の自動攻撃が継続中

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo




「うちのCisco UCM、今も普通に動いてるし大丈夫かな」
「SSRFってどういう脆弱性なの?なんでroot権限まで取られるの?」

チップス

ボスー!Cisco UCMにWebシェルを仕込まれるって本当でしゅか?しかもroot権限まで取られるって怖いんでしゅけど!

ボス

本当だ。WebDialerという機能を入り口にファイルを書き込まれ、最終的にrootまで到達できる4段階の攻撃チェーンが確認されている。しかもTorで自動化された攻撃が、今この瞬間も走っているぞ。

Cisco Unified Communications Manager(CUCM)のSSRF脆弱性CVE-2026-20230が実際に悪用され始めています。
パッチは6月3日に提供済みですが、未適用の環境では今すぐWebシェルを設置される恐れがあります。
この記事ではCVE-2026-20230の攻撃の流れと、今すぐ取るべき対策を解説します。

  • CVE-2026-20230は認証不要のSSRFで、4段階の攻撃チェーンを経てroot権限まで奪われる
  • Tor経由の自動Webシェル投下が2026年6月24日時点でも継続中
  • パッチは提供済み(v14はSU6、v15はSU5/COPパッチ)だが、未適用環境は今すぐ危険

CUCMは大企業から中堅企業まで広く使われているIP電話基盤です。
今回の脆弱性を放置すると、社内の電話インフラごと攻撃者に掌握される恐れがあります。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

Cisco UCMへの攻撃が急増、Webシェル設置でサーバーを遠隔操作

2026年6月3日、CiscoはCVE-2026-20230の修正パッチを公開しました。
しかし公開からわずか3週間後の6月23日、脅威インテリジェンス企業Defusedがハニーポットで最初の悪用を観測します。
翌24日には攻撃がTor経由の自動スキャンに拡大し、CUCMへのWebシェル投下が多発しています。

WebDialerを有効にしている環境が標的、今も攻撃が継続中

今回の脆弱性の入り口はWebDialerコンポーネントです。
WebDialerはブラウザからワンクリックで内線発信できる機能で、デフォルトは無効ですが、多くの企業環境で使い勝手のため有効化されています。
影響するバージョンは以下の通りです。

製品バージョン影響修正バージョン
Unified CM 14.x14SU6未満は影響あり14SU6
Unified CM 15.x15SU5未満は影響あり15SU5またはCOPパッチ

Ciscoは回避策なしと明言しており、パッチ適用かWebDialerの無効化が唯一の対策です。
6月24日時点でCISAのKEVカタログへの掲載はまだありませんが、実際の攻撃はすでに確認されています。

チップス

パッチが出てから3週間で攻撃されてるんでしゅか?はやすぎでしゅ!

ボス

PoCが公開されれば翌週には攻撃が始まるのが今の標準だ。「少し様子見してから」という判断が一番危ない。

4段階の攻撃チェーン、SSRFがなぜrootへの道になるのか

CVE-2026-20230の核心はSSRF(サーバーサイドリクエストフォージェリ)です。
WebDialerが受け取るHTTPリクエストの入力検証が不十分で、攻撃者が細工したURLを送り込むと、サーバー自身が指定した先にリクエストを発行してしまいます。
「file://」プロトコルを使うと、ファイルシステムへの直接書き込みまで可能になります。

Webシェル設置までの4ステップ

実際に確認された攻撃の流れをまとめます。

STEP
file://ペイロードで任意ファイルを書き込む

WebDialerのSSRFを使い、攻撃者がサーバー上の任意の場所にファイルを書き込む。最初は偵察目的で「/tmp/cve-2026-20230-test.txt」のような確認ファイルが使われる。

STEP
偽のApache Axisサービスを展開

書き込み権限を使い、CUCMのWebサーバー内に不正なApache Axisエンドポイントを設置する。これが次の攻撃を実行するための足場になる。

STEP
JSPファイルライターを投下

Axisサービス経由で、より強力なJSPベースのファイル書き込みツールをサーバーに設置する。これでファイル操作の自由度が大幅に上がる。

STEP
Webシェル設置でroot権限のコマンド実行が可能に

/platform-services/axis2-web/に本格的なWebシェルを配置。root権限で任意のコマンドを実行できる状態となり、以降は攻撃者が自由にサーバーを操作できる。

入り口はSSRFひとつですが、そこから確実にroot権限まで到達する手順が攻撃者の間で共有されてしまっています。
CUCMはVMware ESXi上のCisco UCSサーバーに展開されることが多く、乗っ取られると社内の電話インフラ全体が攻撃者の手に渡ります。

チップス

うちの会社、古いバージョンのままかもしれないんでしゅ。どうすればいいでしゅか?

ボス

今すぐ2つやれ。まずバージョンを確認する。v14なら14SU6、v15なら15SU5またはCOPパッチを当てる。パッチが間に合わないならWebDialerを今すぐ無効化するだけで攻撃経路を塞げるぞ。

まとめ:パッチ公開の3週間後に攻撃が始まる時代、「様子見」は通用しない

CVE-2026-20230は認証不要でWebシェルまで到達できる、Cisco UCMの深刻な脆弱性です。
Tor経由の自動攻撃が継続中の今、未パッチ環境には即時の対応が求められます。
パッチ適用が最優先ですが、間に合わない場合はWebDialerを無効化するだけで攻撃経路を遮断できます。
「まだ攻撃されていないから大丈夫」という判断が、侵害を招く一番の原因です。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次