A Cisco kilenc Crosswork és Secure Workload sebezhetőséget foltozott, ötük CVSS 10.0 pontot kapott

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Cisco újabb biztonsági frissítéseket adott ki a Crosswork platformokhoz és a Secure Workload szoftverhez, egy átfogó belső biztonsági felülvizsgálat részeként.

Négy sebezhetőség érinti a Crosswork Data Gateway, a Crosswork Network Controller és a Crosswork Planning termékeket, az eszköz konfigurációjától függetlenül. Röviden a hibákról:

  • CVE-2026-20030 (CVSS pontszám: 10,0) – SQL injection sebezhetőség
  • CVE-2026-20357 (CVSS pontszám: 10,0) – kritikus funkcióhoz hiányzó hitelesítés sebezhetőség
  • CVE-2026-20358 (CVSS pontszám: 10,0) – külső fájlrendszer-vezérlés sebezhetőség
  • CVE-2026-20359 (CVSS pontszám: 9,9) – nem megfelelően védett hitelesítő adatok sebezhetőség

A problémák a Cisco Crosswork 7.2.1-es és korábbi kiadásait érintik, a javításokat a 7.2.1-SP verzióban tették elérhetővé.

A Cisco javításokat is kiadott öt, a Cisco Secure Workloadot érintő sebezhetőségre, amelyek a Software-as-a-Service (SaaS) és a helyben telepített rendszereket egyaránt érintik:

  • CVE-2026-20231 (CVSS pontszám: 9,9) – speciális elemek nem megfelelő semlegesítésével kapcsolatos sebezhetőségek halmaza, amely parancs-, operációs rendszer- és argumentum-injection problémákat foglal magában
  • CVE-2026-20315 (CVSS pontszám: 10,0) – nem megfelelő hozzáférés-vezérlés sebezhetőségek halmaza, amely az autorizációt, hitelesítést, jogosultságokat és megkerülési lehetőségeket érint
  • CVE-2026-20317 (CVSS pontszám: 10,0) – nem megfelelő hitelesítés sebezhetőségek halmaza, amely hiányzó hitelesítést, hitelesítés megkerülését és nem megbízható bemenetekre támaszkodást foglal magában
  • CVE-2026-20318 (CVSS pontszám: 9,6) – nem megfelelő bemenetellenőrzés sebezhetőségek halmaza, amely bemenetellenőrzési hibákat, útvonalbejárást (path traversal) és külső útvonalvezérlést érint
  • CVE-2026-20319 (CVSS pontszám: 7,5) – a műveletek memóriaterületen belüli korlátozásának nem megfelelő megvalósításával kapcsolatos sebezhetőségek halmaza, amely puffer-túlcsordulásokat és tartományon kívüli írásokat foglal magában

Az öt sebezhetőséget az alábbi verziókban javították:

  • Cisco Secure Workload 3.10-es és korábbi kiadások – javítva a 3.10.9.1 verzióban
  • Cisco Secure Workload 4.0-s kiadás – javítva a 4.0.4.16 verzióban

„Ezeket a sebezhetőségeket belső tesztelés során találtuk, és jelenleg nincs tudomásunk aktív kihasználásukról” – közölte a cég, és arra kérte az ügyfeleket, hogy telepítsék a szükséges frissítéseket, hogy elkerüljék a jövőbeli kitettséget.

A fejlemény körülbelül két héttel azután történt, hogy a Cisco az említett belső biztonsági felülvizsgálat nyomán 12, a Catalyst SD-WAN-t és az IOS XE szoftvert érintő hibát javított. A hálózati eszközöket gyártó cég szerint a felülvizsgálat „olyan szoftver-erősítő kiadásokat eredményezett, amelyek több, belső vizsgálat során felfedezett sebezhetőséget orvosolnak”.

A Cisco eszközök széles körű jelenléte a vállalati hálózatokban vonzó célponttá teszi a támadók számára, akik számos, a termékeit érintő hibát használtak már ki jogosulatlan hozzáférés megszerzésére és kártevők telepítésére.

A hónap elején a Cisco figyelmeztetést adott ki, hogy a Secure Firewall Adaptive Security Appliance (ASA) Software-t és a Secure Firewall Threat Defense (FTD) Software-t érintő sebezhetőséget (CVE-2026-20349, CVSS pontszám: 8,6) már aktívan kihasználják.