A Cisco újabb biztonsági frissítéseket adott ki a Crosswork platformokhoz és a Secure Workload szoftverhez, egy átfogó belső biztonsági felülvizsgálat részeként.
Négy sebezhetőség érinti a Crosswork Data Gateway, a Crosswork Network Controller és a Crosswork Planning termékeket, az eszköz konfigurációjától függetlenül. Röviden a hibákról:
- CVE-2026-20030 (CVSS pontszám: 10,0) – SQL injection sebezhetőség
- CVE-2026-20357 (CVSS pontszám: 10,0) – kritikus funkcióhoz hiányzó hitelesítés sebezhetőség
- CVE-2026-20358 (CVSS pontszám: 10,0) – külső fájlrendszer-vezérlés sebezhetőség
- CVE-2026-20359 (CVSS pontszám: 9,9) – nem megfelelően védett hitelesítő adatok sebezhetőség
A problémák a Cisco Crosswork 7.2.1-es és korábbi kiadásait érintik, a javításokat a 7.2.1-SP verzióban tették elérhetővé.
A Cisco javításokat is kiadott öt, a Cisco Secure Workloadot érintő sebezhetőségre, amelyek a Software-as-a-Service (SaaS) és a helyben telepített rendszereket egyaránt érintik:
- CVE-2026-20231 (CVSS pontszám: 9,9) – speciális elemek nem megfelelő semlegesítésével kapcsolatos sebezhetőségek halmaza, amely parancs-, operációs rendszer- és argumentum-injection problémákat foglal magában
- CVE-2026-20315 (CVSS pontszám: 10,0) – nem megfelelő hozzáférés-vezérlés sebezhetőségek halmaza, amely az autorizációt, hitelesítést, jogosultságokat és megkerülési lehetőségeket érint
- CVE-2026-20317 (CVSS pontszám: 10,0) – nem megfelelő hitelesítés sebezhetőségek halmaza, amely hiányzó hitelesítést, hitelesítés megkerülését és nem megbízható bemenetekre támaszkodást foglal magában
- CVE-2026-20318 (CVSS pontszám: 9,6) – nem megfelelő bemenetellenőrzés sebezhetőségek halmaza, amely bemenetellenőrzési hibákat, útvonalbejárást (path traversal) és külső útvonalvezérlést érint
- CVE-2026-20319 (CVSS pontszám: 7,5) – a műveletek memóriaterületen belüli korlátozásának nem megfelelő megvalósításával kapcsolatos sebezhetőségek halmaza, amely puffer-túlcsordulásokat és tartományon kívüli írásokat foglal magában
Az öt sebezhetőséget az alábbi verziókban javították:
- Cisco Secure Workload 3.10-es és korábbi kiadások – javítva a 3.10.9.1 verzióban
- Cisco Secure Workload 4.0-s kiadás – javítva a 4.0.4.16 verzióban
„Ezeket a sebezhetőségeket belső tesztelés során találtuk, és jelenleg nincs tudomásunk aktív kihasználásukról” – közölte a cég, és arra kérte az ügyfeleket, hogy telepítsék a szükséges frissítéseket, hogy elkerüljék a jövőbeli kitettséget.
A fejlemény körülbelül két héttel azután történt, hogy a Cisco az említett belső biztonsági felülvizsgálat nyomán 12, a Catalyst SD-WAN-t és az IOS XE szoftvert érintő hibát javított. A hálózati eszközöket gyártó cég szerint a felülvizsgálat „olyan szoftver-erősítő kiadásokat eredményezett, amelyek több, belső vizsgálat során felfedezett sebezhetőséget orvosolnak”.
A Cisco eszközök széles körű jelenléte a vállalati hálózatokban vonzó célponttá teszi a támadók számára, akik számos, a termékeit érintő hibát használtak már ki jogosulatlan hozzáférés megszerzésére és kártevők telepítésére.
A hónap elején a Cisco figyelmeztetést adott ki, hogy a Secure Firewall Adaptive Security Appliance (ASA) Software-t és a Secure Firewall Threat Defense (FTD) Software-t érintő sebezhetőséget (CVE-2026-20349, CVSS pontszám: 8,6) már aktívan kihasználják.

