Hack Alerta

CISA confirma exploração ativa de zero‑day no Cisco Unified Communications

A CISA confirmou exploração ativa do zero‑day CVE-2026-20045 em produtos Cisco Unified Communications e incluiu a falha em seu catálogo KEV. Cisco publicou versões corrigidas; órgãos devem aplicar mitigação até 11/02/2026 ou descontinuar uso.

Resumo

A CISA adicionou um zero‑day que afeta produtos Cisco Unified Communications ao seu catálogo Known Exploited Vulnerabilities (KEV) após confirmação de exploração ativa. A falha, identificada como CVE-2026-20045, permite execução remota de código e escalada para root em instalações on‑premises.

O que se sabe agora

Relatório publicado em 22/01/2026 pelo Cyber Security News informa que a agência norte‑americana confirmou exploração ativa de uma vulnerabilidade de Remote Code Execution (CVE-2026-20045) que atinge múltiplos componentes de comunicações da Cisco — incluindo Unified Communications Manager (Unified CM), Unity Connection, IM & Presence Service e Webex Calling Dedicated Instance.

Vetor e impacto técnico

A falha decorre de validação inadequada de entrada (CWE‑94) e possibilita que um atacante injete código por meio de requisições de rede malformadas. Em cenário relatado, o invasor pode executar código no contexto do processo de serviço afetado, obter persistência (por exemplo via cronjobs ou backdoors) e, em seguida, elevar privilégios para root usando vetores locais conhecidos.

Exploração e medidas urgentes

A CISA incluiu a vulnerabilidade em seu catálogo KEV em 21/01/2026; órgãos federais foram instruídos a aplicar mitigação até 11/02/2026 ou descontinuar uso dos produtos afetados. O adviso de risco vindo de uma autoridade como a CISA indica exploração ativa e prioridade imediata para equipes de operações e segurança.

Mitigação e atualizações publicadas

Cisco publicou um advisory indicando que a falha afeta deployments on‑premises e fornece versões corrigidas. As atualizações recomendadas são, entre outras, Unified CM: Release 14SU2.7 ou posterior; Unity Connection: 14SU2.7 ou posterior; IM&P: 14SU3. Não há workaround efetivo além de aplicar os patches disponibilizados.

O que procurar nos ambientes

  • Conexões de rede incomuns para serviços CTI/AXLE;
  • processos web com comportamento atípico ou picos de CPU;
  • presença de web shells, cronjobs recém‑inseridos ou contas administrativas não autorizadas.

Consequências operacionais

Ambientes de comunicações unificadas (call centers, provedores UCaaS e redes corporativas) que expõem interfaces de gestão à internet estão em risco imediato. Exploradores remotos sem autenticação podem comprometer sistemas críticos de voz e colaboração, com potencial para espionagem, interrupção de serviços e pivot para a rede interna.

Recomendações práticas

  • Aplicar patches Cisco conforme advisories oficiais imediatamente;
  • isolar consoles de gestão e restringir acesso por VPN/ACLs;
  • implementar caça a IOCs e monitoramento de processos suspeitos;
  • seguir princípios zero‑trust: assumir comprometimento e executar caça proativa em sistemas críticos.

Fontes e lacunas

As informações vêm do advisory da Cisco e da inclusão no catálogo KEV da CISA, reportadas pelo Cyber Security News em 22/01/2026. Não há PoC público confirmado nos canais oficiais no momento, e a matéria indica relatos de exploits sendo comercializados em fóruns — mas sem evidências técnicas detalhadas publicadas nas fontes citadas.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.