Saltar al contenido principal
Software & Tech

Cisco confirma explotacion activa de vulnerabilidad critica en plataforma de telefonia corporativa

6 de julio de 20264 min de lectura
Cisco confirma explotacion activa de vulnerabilidad critica en plataforma de telefonia corporativa

Qué pasó

Cisco confirmo oficialmente esta semana que grupos de atacantes estan explotando de manera activa la vulnerabilidad identificada como CVE-2026-20230, una falla de tipo falsificacion de solicitudes del lado del servidor presente en su plataforma Unified Communications Manager (Unified CM), el sistema central de gestion de telefonia sobre protocolo de internet de la compania.

El fabricante estadounidense habia liberado parches de seguridad el pasado 3 de junio para corregir esta vulnerabilidad, indicando en ese momento que su equipo de respuesta a incidentes de seguridad (PSIRT) tenia conocimiento de codigo de explotacion de prueba de concepto disponible publicamente, pero que no existian antecedentes de ataques activos. Sin embargo, cerca de tres semanas despues, el 22 de junio, la firma de inteligencia de amenazas Defused revelo que los atacantes habian comenzado a explotar la falla utilizando cargas utiles con esquema file:// para crear archivos en los dispositivos comprometidos.

Un dia despues, la empresa SSD Secure publico un analisis tecnico con una prueba de concepto y una explicacion detallada del funcionamiento de la vulnerabilidad. Cisco finalmente confirmo la explotacion activa este miercoles 2 de julio y urgio a sus clientes a proteger sus sistemas frente a los ataques en curso, segun un comunicado oficial.

La vulnerabilidad permite a actores de amenazas sin privilegios ejecutar ataques remotos de baja complejidad tecnica enviando una solicitud HTTP manipulada. La compania recomendo a los administradores que no puedan instalar de inmediato las versiones corregidas del producto, especificamente Cisco Unified CM 14SU6 o 15SU5, desactivar el servicio WebDialer como medida de mitigacion temporal.

Segun datos de la organizacion Shadowserver, actualmente existen mas de 200 instancias de Cisco Unified CM expuestas en la red publica, concentradas principalmente en Asia y America del Norte.

Contexto

Cisco Unified Communications Manager, conocido anteriormente como Cisco CallManager, constituye el nucleo operativo de los sistemas de telefonia sobre protocolo de internet desplegados por grandes corporaciones, entidades financieras, organismos publicos y proveedores de telecomunicaciones a nivel global. La plataforma gestiona funciones criticas como el enrutamiento de llamadas, la administracion de dispositivos terminales y la provision de servicios de telefonia avanzada.

La vulnerabilidad CVE-2026-20230 se suma a una serie de fallas de seguridad que la compania ha atendido en su plataforma de comunicaciones unificadas durante los ultimos anos. En 2024, Cisco resolvio la falla CVE-2024-20253, que permitia a los atacantes obtener privilegios de raiz en los sistemas comprometidos. En 2025, una situacion similar ocurrio con la vulnerabilidad CVE-2025-20309, y mas recientemente la compania debio corregir CVE-2026-20045, otra falla que tambien ha sido explotada de manera activa por grupos especializados.

La creciente frecuencia con que se reportan vulnerabilidades en productos de infraestructura de comunicaciones empresariales refleja una tendencia mas amplia en la industria de ciberseguridad, en la que los fabricantes de equipamiento de red corporativo se han convertido en blancos prioritarios para grupos de amenazas avanzadas y operadores de ransomware.

Impacto para empresas chilenas

En Chile, la plataforma de comunicaciones unificadas de Cisco mantiene una presencia relevante en grandes empresas, bancos, aseguradoras, entidades publicas y proveedores de servicios de telecomunicaciones que operan sistemas de telefonia corporativa a escala. Si bien no se han divulgado cifras publicas sobre la cantidad de instancias de Unified CM desplegadas en el pais, el modelo de adopcion empresarial sugiere que un numero relevante de organizaciones nacionales podria verse potencialmente expuesto a la vulnerabilidad en caso de no haber aplicado los parches liberados el 3 de junio.

Para las pequenas y medianas empresas chilenas que dependen de proveedores de servicios administrados para la operacion de sus sistemas telefonicos, el riesgo operativo se traslada a la gestion que realicen sus socios tecnologicos. En el caso de grandes corporaciones con equipos internos de tecnologia, la situacion exige una revision prioritaria de los inventarios de sistemas expuestos y la aplicacion inmediata de las actualizaciones recomendadas.

En el sector financiero local, donde la continuidad de las comunicaciones telefonicas constituye un requisito regulatorio y operativo, cualquier interrupcion derivada de un incidente de seguridad podria generar impactos significativos en la atencion a clientes y en el cumplimiento de obligaciones normativas. La Comision para el Mercado Financiero ha incrementado en los ultimos anos las exigencias sobre gestion de riesgos ciberneticos, lo que obliga a las entidades fiscalizadas a mantener procesos robustos de parcheo y monitoreo.

Qué sigue

La confirmacion formal de explotacion activa por parte de Cisco acelera el reloj para que las organizaciones a nivel global, incluidas las empresas chilenas, completen el proceso de actualizacion de sus sistemas Unified CM. Aquellas entidades que no puedan aplicar los parches en el corto plazo deberan evaluar la desactivacion del servicio WebDialer como medida temporal mientras coordinan las ventanas de mantenimiento necesarias.

A mediano plazo, este caso refuerza la necesidad de que las areas de tecnologia adopten estrategias de gestion de vulnerabilidades mas agresivas, con procesos automatizados de identificacion de activos expuestos y ventanas de parcheo mas acotadas, en linea con las exigencias regulatorias crecientes y con el aumento sostenido de ataques dirigidos a infraestructura de red empresarial.

Artículos Relacionados

Agencia de ciberseguridad de Estados Unidos advierte sobre fallas activas en SharePoint Server
Software & Tech

Agencia de ciberseguridad de Estados Unidos advierte sobre fallas activas en SharePoint Server

La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) emitió una alerta tras detectar la explotación activa de tres vulnerabilidades en instancias locales de Microsoft SharePoint Server. Las fallas permiten a los atacantes eludir la autenticación, ejecutar código en forma remota y desplegar software malicioso en sistemas comprometidos. La autoridad estadounidense urgió a los equipos de seguridad a aplicar los parches publicados por Microsoft y a reforzar las medidas de monitoreo en los servidores expuestos a Internet.

15 jul 20266 min
Gobierno de Estados Unidos advierte que hackers estatales rusos apuntan a routers de hogares y oficinas
Software & Tech

Gobierno de Estados Unidos advierte que hackers estatales rusos apuntan a routers de hogares y oficinas

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) emitio una alerta internacional sobre operaciones del Centro 16 del Servicio Federal de Seguridad ruso (FSB) que comprometen routers a nivel global. La advertencia, copatrocinada por gobiernos de Australia, Dinamarca, Nueva Zelanda y Reino Unido, indica que los dispositivos son empleados como nodos de retransmision para ocultar ataques contra infraestructura critica. Sectores como defensa, energia, servicios financieros y gobierno figuran entre los blancos principales. Usuarios y empresas son instados a revisar la configuracion de sus equipos y aplicar las actualizaciones de software de dispositivo disponibles.

14 jul 20263 min
Cadena minorista Lidl confirma filtración de datos tras ataque a proveedor tecnológico externo
Software & Tech

Cadena minorista Lidl confirma filtración de datos tras ataque a proveedor tecnológico externo

La cadena alemana de supermercados Lidl, controlada por el grupo Schwarz, notificó a clientes en Alemania, Bélgica y Países Bajos sobre el robo de información personal a raíz de un incidente de seguridad en un proveedor de servicios tecnológicos. La compañía descartó que el evento haya comprometido contraseñas, datos de pago o direcciones de envío. La empresa presentó una denuncia policial y contrató especialistas forenses en informática para esclarecer el alcance del ataque, mientras advirtió a los usuarios sobre eventuales intentos de suplantación de identidad.

13 jul 20264 min