Cisco закрыла девять уязвимостей в Crosswork и Secure Workload, пять с оценкой 10.0
Компания Cisco выпустила очередной пакет обновлений безопасности для платформ Crosswork и для ПО Secure Workload. По словам вендора, уязвимости обнаружены в ходе продолжающейся внутренней проверки безопасности, которая приводит к выпуску «укрепляющих» релизов, устраняющих найденные внутри компании проблемы.
Crosswork
Четыре уязвимости затрагивают Crosswork Data Gateway, Crosswork Network Controller и Crosswork Planning — независимо от конфигурации устройства. Три из них оценены по максимуму:
- CVE-2026-20030 (CVSS 10.0) — SQL-инъекция;
- CVE-2026-20357 (CVSS 10.0) — отсутствие аутентификации для критической функции;
- CVE-2026-20358 (CVSS 10.0) — внешний контроль над файловой системой;
- CVE-2026-20359 (CVSS 9.9) — недостаточно защищённые учётные данные.
Проблемы затрагивают Crosswork версии 7.2.1 и более ранние; исправлены в 7.2.1-SP.
Secure Workload
Ещё пять уязвимостей касаются Secure Workload — как облачной (SaaS), так и локальной инсталляции. Среди них снова фигурируют оценки 10.0:
- CVE-2026-20231 (CVSS 9.9) — набор инъекций команд, ОС и аргументов;
- CVE-2026-20315 (CVSS 10.0) — некорректный контроль доступа (авторизация, аутентификация, привилегии, обходы);
- CVE-2026-20317 (CVSS 10.0) — некорректная аутентификация, включая её отсутствие и обход;
- CVE-2026-20318 (CVSS 9.6) — недостаточная проверка ввода, обход каталогов, внешний контроль путей;
- CVE-2026-20319 (CVSS 7.5) — переполнения буфера и запись за его границами.
Патчи вошли в Secure Workload 3.10.9.1 (для ветки 3.10 и ранее) и 4.0.4.16 (для ветки 4.0).
В Cisco подчёркивают, что все дыры найдены при внутреннем тестировании и признаков их эксплуатации в дикой природе нет. Тем не менее компания призывает клиентов установить обновления, чтобы не подвергать себя риску в будущем.
Выпуск состоялся примерно через две недели после устранения 12 ошибок в Catalyst SD-WAN и IOS XE — тоже по результатам внутреннего аудита. Оборудование Cisco широко распространено в корпоративных сетях, что делает его привлекательной мишенью: злоумышленники неоднократно использовали десятки его уязвимостей для несанкционированного доступа и развёртывания вредоносного ПО. В начале месяца Cisco уже предупреждала об активно эксплуатируемой бреши в Secure Firewall ASA и FTD (CVE-2026-20349, CVSS 8.6).
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.