Cisco закрыла девять уязвимостей в Crosswork и Secure Workload, пять с оценкой 10.0

· Безопасность
Компания выпустила новую порцию патчей для платформ Crosswork и Secure Workload по итогам внутреннего аудита безопасности. Пять из девяти дыр получили максимальный балл CVSS 10.0.

cover.svg

Компания Cisco выпустила очередной пакет обновлений безопасности для платформ Crosswork и для ПО Secure Workload. По словам вендора, уязвимости обнаружены в ходе продолжающейся внутренней проверки безопасности, которая приводит к выпуску «укрепляющих» релизов, устраняющих найденные внутри компании проблемы.

Crosswork

Четыре уязвимости затрагивают Crosswork Data Gateway, Crosswork Network Controller и Crosswork Planning — независимо от конфигурации устройства. Три из них оценены по максимуму:

  • CVE-2026-20030 (CVSS 10.0) — SQL-инъекция;
  • CVE-2026-20357 (CVSS 10.0) — отсутствие аутентификации для критической функции;
  • CVE-2026-20358 (CVSS 10.0) — внешний контроль над файловой системой;
  • CVE-2026-20359 (CVSS 9.9) — недостаточно защищённые учётные данные.

Проблемы затрагивают Crosswork версии 7.2.1 и более ранние; исправлены в 7.2.1-SP.

Secure Workload

Ещё пять уязвимостей касаются Secure Workload — как облачной (SaaS), так и локальной инсталляции. Среди них снова фигурируют оценки 10.0:

  • CVE-2026-20231 (CVSS 9.9) — набор инъекций команд, ОС и аргументов;
  • CVE-2026-20315 (CVSS 10.0) — некорректный контроль доступа (авторизация, аутентификация, привилегии, обходы);
  • CVE-2026-20317 (CVSS 10.0) — некорректная аутентификация, включая её отсутствие и обход;
  • CVE-2026-20318 (CVSS 9.6) — недостаточная проверка ввода, обход каталогов, внешний контроль путей;
  • CVE-2026-20319 (CVSS 7.5) — переполнения буфера и запись за его границами.

Патчи вошли в Secure Workload 3.10.9.1 (для ветки 3.10 и ранее) и 4.0.4.16 (для ветки 4.0).

В Cisco подчёркивают, что все дыры найдены при внутреннем тестировании и признаков их эксплуатации в дикой природе нет. Тем не менее компания призывает клиентов установить обновления, чтобы не подвергать себя риску в будущем.

Выпуск состоялся примерно через две недели после устранения 12 ошибок в Catalyst SD-WAN и IOS XE — тоже по результатам внутреннего аудита. Оборудование Cisco широко распространено в корпоративных сетях, что делает его привлекательной мишенью: злоумышленники неоднократно использовали десятки его уязвимостей для несанкционированного доступа и развёртывания вредоносного ПО. В начале месяца Cisco уже предупреждала об активно эксплуатируемой бреши в Secure Firewall ASA и FTD (CVE-2026-20349, CVSS 8.6).


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.