Cisco выпустила очередной набор исправлений для девяти уязвимостей в платформах Cisco Crosswork и программном обеспечении Cisco Secure Workload. Пять ошибок получили предельную оценку 10,0 по шкале CVSS, две оценены в 9,9, ещё две — в 9,6 и 7,5. Все проблемы обнаружены во время внутреннего тестирования в рамках комплексной проверки безопасности. Сведений об их активной эксплуатации нет, но компания советует не откладывать обновление.

Четыре уязвимости затрагивают Crosswork Data Gateway, Crosswork Network Controller и Crosswork Planning независимо от конфигурации устройств. Подвержены риску Cisco Crosswork версии 7.2.1 и более ранние выпуски. Исправления включены в релиз 7.2.1-SP.
CVE-2026-20030 с оценкой CVSS 10,0 позволяет провести SQL-инъекцию. CVE-2026-20357, также получившая 10,0, связана с отсутствием аутентификации для критически важной функции. При удачном сценарии атаки такие ошибки могут открыть доступ к операциям, которые в нормальной ситуации требуют проверки пользователя.
CVE-2026-20358 оценена в 10,0 и допускает внешний контроль файловой системы. Четвёртая ошибка Crosswork, CVE-2026-20359, получила 9,9 балла из-за недостаточной защиты учётных данных. Сочетание доступа к файлам и плохо защищённых реквизитов особенно неприятно для сетевых управляющих платформ: через них администраторы работают с инфраструктурой, а потому цена захваченной учётной записи бывает высокой.
Ещё пять исправлений предназначены для Cisco Secure Workload. Они относятся как к облачному варианту Software-as-a-Service, или SaaS, так и к локальным развёртываниям. Для выпуска 3.10 и более ранних версий исправленной сборкой стала 3.10.9.1. Пользователям ветки 4.0 требуется версия 4.0.4.16.
CVE-2026-20231 получила оценку 9,9. Причина заключается в неправильной нейтрализации специальных элементов, что охватывает внедрение команд, команд операционной системы и аргументов. Иными словами, специально составленные данные способны выйти за пределы ожидаемого ввода и повлиять на команды, которые выполняет система.
CVE-2026-20315 с максимальной оценкой 10,0 связана с ненадлежащим контролем доступа. В её область входят ошибки авторизации и аутентификации, обращение с привилегиями и способы обхода проверок. CVE-2026-20317 также получила 10,0: речь идёт о неправильной аутентификации, включая её отсутствие, обход защитного механизма и доверие к входным данным из ненадёжного источника.
CVE-2026-20318 оценена в 9,6. Ошибка проверки входных данных охватывает обход каталогов и внешний контроль пути, из-за чего приложение может обратиться не к тому файлу или расположению, которое предусмотрел разработчик. CVE-2026-20319 имеет оценку 7,5 и связана с недостаточным ограничением операций в границах буфера памяти, включая переполнение буфера и запись за его пределами.
Cisco сообщила: «Эти уязвимости были обнаружены во время внутреннего тестирования; сведений об их активной эксплуатации нет». О проводимой проверке компания добавила, что она «привела к выпуску обновлений для усиления защиты программного обеспечения, устраняющих несколько уязвимостей, обнаруженных внутри компании». Отсутствие известных атак не означает отсутствия риска после публикации сведений, поэтому основная рекомендация проста: установить соответствующие исправленные версии до появления рабочих эксплойтов.
Оборудование Cisco широко применяется в корпоративных сетях и регулярно попадает в поле зрения злоумышленников. Ранее атакующие использовали десятки уязвимостей в продуктах компании для несанкционированного доступа и установки вредоносных программ. В том же месяце Cisco отдельно предупредила об эксплуатации CVE-2026-20349 с оценкой CVSS 8,6 в реальных атаках. Эта ошибка затрагивает Cisco Secure Firewall Adaptive Security Appliance (ASA) Software и Cisco Secure Firewall Threat Defense (FTD) Software. Она не относится к девяти исправленным проблемам Crosswork и Secure Workload: для CVE-2026-20030, CVE-2026-20357, CVE-2026-20358, CVE-2026-20359, CVE-2026-20231, CVE-2026-20315, CVE-2026-20317, CVE-2026-20318 и CVE-2026-20319 активная эксплуатация пока не зафиксирована.

Изображение носит иллюстративный характер
Четыре уязвимости затрагивают Crosswork Data Gateway, Crosswork Network Controller и Crosswork Planning независимо от конфигурации устройств. Подвержены риску Cisco Crosswork версии 7.2.1 и более ранние выпуски. Исправления включены в релиз 7.2.1-SP.
CVE-2026-20030 с оценкой CVSS 10,0 позволяет провести SQL-инъекцию. CVE-2026-20357, также получившая 10,0, связана с отсутствием аутентификации для критически важной функции. При удачном сценарии атаки такие ошибки могут открыть доступ к операциям, которые в нормальной ситуации требуют проверки пользователя.
CVE-2026-20358 оценена в 10,0 и допускает внешний контроль файловой системы. Четвёртая ошибка Crosswork, CVE-2026-20359, получила 9,9 балла из-за недостаточной защиты учётных данных. Сочетание доступа к файлам и плохо защищённых реквизитов особенно неприятно для сетевых управляющих платформ: через них администраторы работают с инфраструктурой, а потому цена захваченной учётной записи бывает высокой.
Ещё пять исправлений предназначены для Cisco Secure Workload. Они относятся как к облачному варианту Software-as-a-Service, или SaaS, так и к локальным развёртываниям. Для выпуска 3.10 и более ранних версий исправленной сборкой стала 3.10.9.1. Пользователям ветки 4.0 требуется версия 4.0.4.16.
CVE-2026-20231 получила оценку 9,9. Причина заключается в неправильной нейтрализации специальных элементов, что охватывает внедрение команд, команд операционной системы и аргументов. Иными словами, специально составленные данные способны выйти за пределы ожидаемого ввода и повлиять на команды, которые выполняет система.
CVE-2026-20315 с максимальной оценкой 10,0 связана с ненадлежащим контролем доступа. В её область входят ошибки авторизации и аутентификации, обращение с привилегиями и способы обхода проверок. CVE-2026-20317 также получила 10,0: речь идёт о неправильной аутентификации, включая её отсутствие, обход защитного механизма и доверие к входным данным из ненадёжного источника.
CVE-2026-20318 оценена в 9,6. Ошибка проверки входных данных охватывает обход каталогов и внешний контроль пути, из-за чего приложение может обратиться не к тому файлу или расположению, которое предусмотрел разработчик. CVE-2026-20319 имеет оценку 7,5 и связана с недостаточным ограничением операций в границах буфера памяти, включая переполнение буфера и запись за его пределами.
Cisco сообщила: «Эти уязвимости были обнаружены во время внутреннего тестирования; сведений об их активной эксплуатации нет». О проводимой проверке компания добавила, что она «привела к выпуску обновлений для усиления защиты программного обеспечения, устраняющих несколько уязвимостей, обнаруженных внутри компании». Отсутствие известных атак не означает отсутствия риска после публикации сведений, поэтому основная рекомендация проста: установить соответствующие исправленные версии до появления рабочих эксплойтов.
Оборудование Cisco широко применяется в корпоративных сетях и регулярно попадает в поле зрения злоумышленников. Ранее атакующие использовали десятки уязвимостей в продуктах компании для несанкционированного доступа и установки вредоносных программ. В том же месяце Cisco отдельно предупредила об эксплуатации CVE-2026-20349 с оценкой CVSS 8,6 в реальных атаках. Эта ошибка затрагивает Cisco Secure Firewall Adaptive Security Appliance (ASA) Software и Cisco Secure Firewall Threat Defense (FTD) Software. Она не относится к девяти исправленным проблемам Crosswork и Secure Workload: для CVE-2026-20030, CVE-2026-20357, CVE-2026-20358, CVE-2026-20359, CVE-2026-20231, CVE-2026-20315, CVE-2026-20317, CVE-2026-20318 и CVE-2026-20319 активная эксплуатация пока не зафиксирована.