SSRF в контакт-центрах Cisco позволяет отправлять произвольные сетевые запросы

Cisco

В платформах Cisco Packaged Contact Center Enterprise и Cisco Unified Contact Center Enterprise (Unified CCE) обнаружена уязвимость подделки серверных запросов (server-side request forgery, SSRF). Она позволяет аутентифицированному удаленному пользователю отправлять произвольные сетевые запросы от имени уязвимого устройства. Проблеме присвоен идентификатор CVE-2026-20314, базовый показатель CVSS составляет 5,0 из 10, что соответствует среднему уровню риска. Уведомление о проблеме Cisco опубликовала 19 августа 2026 года.

Уязвимость CVE-2026-20314

Обе платформы относятся к классу корпоративных решений для организации контакт-центров. Они используются компаниями, которые обрабатывают большое количество обращений клиентов: операторами связи, банками, страховыми и сервисными организациями. Такие системы принимают и маршрутизируют вызовы, управляют очередями, взаимодействуют с системами управления взаимоотношениями с клиентами (CRM) и другими учетными системами. Установка обычно выполняется в инфраструктуре заказчика, поэтому контакт-центр оказывается внутри доверенной сети, рядом с базами данных и внутренними сервисами.

Управление такими платформами часто происходит через веб-интерфейсы, принимающие запросы от операторов и администраторов. Именно эти интерфейсы могут стать вектором для атаки. Уязвимость относится к категории CWE-918, которая описывает подделку серверных запросов. Это распространенный класс ошибок в веб-приложениях, когда разработчики недостаточно строго фильтруют адреса, указываемые пользователем.

В данном случае причина уязвимости - недостаточная проверка входных данных при обработке определенных HTTP-запросов. Злоумышленнику, который хочет ею воспользоваться, нужны действительные учетные данные на устройстве. При выполнении этого условия он может отправить специально сформированный HTTP-запрос. Сервер воспримет его как собственный и начнет исходящие сетевые соединения с адресами, выбранными атакующим. Именно эта особенность лежит в основе SSRF-атак.

Механизм подделки серверных запросов хорошо известен. Во многих приложениях сервер, обрабатывая ввод пользователя, может передать его во внутренний запрос к другому ресурсу. Если такую возможность не ограничить, атакующий получает инструмент для доступа к системам, которые не видны из интернета. Во внутренней сети контакт-центра это могут быть панели администрирования, программные интерфейсы (API), системы мониторинга, серверы баз данных. С их помощью можно собрать информацию об инфраструктуре, выявить другие уязвимости или выполнить действия от имени доверенного узла.

Cisco не раскрывает детали конкретного сценария использования в своих продуктах, но стандартные последствия SSRF включают сканирование внутренней сети, обращение к локальным службам и попытки взаимодействия с сервисами, которые не должны быть доступны извне. В зависимости от сетевой архитектуры атакующий может также обойти межсетевые экраны, поскольку трафик будет исходить от легитимного устройства. Это делает уязвимость потенциально пригодной для использования в цепочке атак: сначала через контакт-центр злоумышленник добирается до внутренней сети, затем применяет другие уязвимости для бокового перемещения. Особенно опасна такая возможность для организаций, которые не сегментируют сеть и разрешают контакт-центрам свободно обращаться к любым внутренним системам.

Согласно бюллетеню Cisco, уязвимость затрагивает все конфигурации Packaged CCE и Unified CCE. Это означает, что настройка параметров не может защитить от проблемы. Сведения об использовании уязвимости в реальных атаках отсутствуют. Компания также не предоставила обходных решений и временных мер, поэтому единственным способом устранения остается установка исправленной версии.

Исправления уже доступны. Для ветки 15.0 обновление выпущено под номером 15.0(1)ES202607. Для более ранних версий, предшествующих 15.0, прямого исправления не существует, поэтому Cisco рекомендует мигрировать на новую ветку. Перед обновлением стоит свериться с официальной таблицей фиксированных версий в бюллетене безопасности, так как информация может быть актуализирована после публикации. Компания опубликовала бюллетень с идентификатором cisco-sa-ucce-pcce-ssrf-TghHxD, в котором приведены подробности и перечень исправленных версий. Его следует использовать как основной источник при планировании обновления.

Владельцам затронутых систем следует учитывать, что эксплуатация требует аутентифицированного доступа. Это снижает привлекательность уязвимости для случайных внешних атак, но делает ее инструментом для внутренних нарушителей и злоумышленников, получивших доступ к легитимной учетной записи. Практика показывает, что аутентифицированные SSRF-уязвимости нередко эксплуатируются после компрометации учетных записей, например при фишинге или утечках паролей. Поэтому стоит пересмотреть распределение прав, ограничить количество пользователей с доступом к интерфейсам управления и использовать многофакторную аутентификацию там, где это возможно. Дополнительную защиту обеспечивает сегментация сети: если контакт-центр размещен в отдельном сегменте, а доступ к внутренним сервисам контролируется межсетевыми экранами, ущерб от SSRF будет ограничен.

Также имеет смысл настроить мониторинг исходящих соединений контакт-центра. Необычные обращения к другим узлам внутренней сети, особенно к адресам, не используемым в обычной работе, могут указывать на попытки применения уязвимости. Впрочем, подобные меры являются дополнением к обновлению, а не заменой ему. Администраторам следует спланировать обновление в ближайшее окно технического обслуживания, так как остановка контакт-центра может повлиять на бизнес-процессы. После установки исправления стоит проверить, что интеграция с CRM и телефонией продолжает работать корректно.

Эта находка продолжает серию SSRF-уязвимостей в корпоративных приложениях. Она напоминает, что некорректная обработка ввода в веб-интерфейсах может сделать доверенное устройство каналом доступа во внутреннюю сеть. Средний балл CVSS в данном случае не должен вводить в заблуждение: в конкретной инфраструктуре, где контакт-центр имеет широкий доступ к другим системам, последствия могут быть существенными. Внимательное отношение к обновлениям и сетевое разделение обязанностей снижают риски, но базовые механизмы защиты должны включать своевременную установку исправлений от производителя.

Ссылки

Комментарии: 0