Cisco публикува поредна серия от актуализации за сигурност за платформите Crosswork и софтуера Secure Workload като част от продължаващ цялостен вътрешен преглед на сигурността.
Четири от уязвимостите в сигурността засягат Crosswork Data Gateway, Crosswork Network Controller и Crosswork Planning, независимо от конфигурацията на устройството. Кратко описание на всеки от проблемите е представено по-долу:
- CVE-2026-20030 (CVSS оценка: 10.0) – Уязвимост за SQL инжектиране
- CVE-2026-20357 (CVSS оценка: 10.0) – Липса на удостоверяване за критична функция
- CVE-2026-20358 (CVSS оценка: 10.0) – Външен контрол върху файловата система
- CVE-2026-20359 (CVSS оценка: 9.9) – Недостатъчно защитени идентификационни данни
Проблемите засягат Cisco Crosswork версия 7.2.1 и по-ранни, като са отстранени във версия 7.2.1-SP.
Cisco също така издаде корекции за пет уязвимости, засягащи Cisco Secure Workload, включително облачните (SaaS) и локалните (on-premises) инсталации:
- CVE-2026-20231 (CVSS оценка: 9.9) – Група уязвимости, свързани с неправилно неутрализиране на специални елементи, обхващащи инжектиране на команди, операционна система и аргументи
- CVE-2026-20315 (CVSS оценка: 10.0) – Група уязвимости за неправилен контрол на достъпа, обхващащи оторизация, удостоверяване, привилегии и заобикаляне на защити
- CVE-2026-20317 (CVSS оценка: 10.0) – Група уязвимости за неправилно удостоверяване, обхващащи липса на автентификация, заобикаляне на удостоверяването и разчитане на ненадеждни входящи данни
- CVE-2026-20318 (CVSS оценка: 9.6) – Група уязвимости за неправилна валидация на входните данни, обхващащи валидация на данни, преминаване по директории (path traversal) и външен контрол на пътя
- CVE-2026-20319 (CVSS оценка: 7.5) – Група уязвимости, свързани с неправилно ограничаване на операциите в границите на буфера на паметта, обхващащи препълване на буфера и запис извън границите
Петте уязвимости са коригирани в следните версии:
- Cisco Secure Workload версия 3.10 и по-ранни – коригирана в 3.10.9.1
- Cisco Secure Workload версия 4.0 – коригирана в 4.0.4.16
„Тези уязвимости бяха открити по време на вътрешни тестове и не е известно да са били активно експлоатирани“, заявиха от компанията, като призоваха клиентите си да инсталират необходимите обновления, за да избегнат бъдещо излагане на риск.
Това развитие идва около две седмици след като Cisco отстрани 12 грешки, засягащи Catalyst SD-WAN и софтуера IOS XE, след вътрешния преглед на сигурността. От компанията за мрежово оборудване добавиха, че прегледът е „довел до версии с подобрена сигурност, които адресиват множество вътрешно открити уязвимости“.
Широкото разпространение на оборудването на Cisco в корпоративните мрежи го прави привлекателна цел за атакуващите, които многократно са експлоатирали десетки уязвимости в продуктите на компанията, за да получат неоторизиран достъп и да внедрят злонамерен код.
По-рано този месец Cisco предупреди, че уязвимост, засягаща софтуера Secure Firewall Adaptive Security Appliance (ASA) и Secure Firewall Threat Defense (FTD) (CVE-2026-20349, CVSS оценка: 8.6), се експлоатира активно в реални условия.