Чем грозят девять новых уязвимостей Cisco?

Cisco выпустила очередной набор исправлений для девяти уязвимостей в платформах Cisco Crosswork и программном обеспечении Cisco Secure Workload. Пять ошибок получили предельную оценку 10,0 по шкале CVSS, две оценены в 9,9, ещё две — в 9,6 и 7,5. Все проблемы обнаружены во время внутреннего тестирования в рамках комплексной проверки безопасности. Сведений об их активной эксплуатации нет, но компания советует не откладывать обновление.
Чем грозят девять новых уязвимостей Cisco?
Изображение носит иллюстративный характер

Четыре уязвимости затрагивают Crosswork Data Gateway, Crosswork Network Controller и Crosswork Planning независимо от конфигурации устройств. Подвержены риску Cisco Crosswork версии 7.2.1 и более ранние выпуски. Исправления включены в релиз 7.2.1-SP.
CVE-2026-20030 с оценкой CVSS 10,0 позволяет провести SQL-инъекцию. CVE-2026-20357, также получившая 10,0, связана с отсутствием аутентификации для критически важной функции. При удачном сценарии атаки такие ошибки могут открыть доступ к операциям, которые в нормальной ситуации требуют проверки пользователя.
CVE-2026-20358 оценена в 10,0 и допускает внешний контроль файловой системы. Четвёртая ошибка Crosswork, CVE-2026-20359, получила 9,9 балла из-за недостаточной защиты учётных данных. Сочетание доступа к файлам и плохо защищённых реквизитов особенно неприятно для сетевых управляющих платформ: через них администраторы работают с инфраструктурой, а потому цена захваченной учётной записи бывает высокой.
Ещё пять исправлений предназначены для Cisco Secure Workload. Они относятся как к облачному варианту Software-as-a-Service, или SaaS, так и к локальным развёртываниям. Для выпуска 3.10 и более ранних версий исправленной сборкой стала 3.10.9.1. Пользователям ветки 4.0 требуется версия 4.0.4.16.
CVE-2026-20231 получила оценку 9,9. Причина заключается в неправильной нейтрализации специальных элементов, что охватывает внедрение команд, команд операционной системы и аргументов. Иными словами, специально составленные данные способны выйти за пределы ожидаемого ввода и повлиять на команды, которые выполняет система.
CVE-2026-20315 с максимальной оценкой 10,0 связана с ненадлежащим контролем доступа. В её область входят ошибки авторизации и аутентификации, обращение с привилегиями и способы обхода проверок. CVE-2026-20317 также получила 10,0: речь идёт о неправильной аутентификации, включая её отсутствие, обход защитного механизма и доверие к входным данным из ненадёжного источника.
CVE-2026-20318 оценена в 9,6. Ошибка проверки входных данных охватывает обход каталогов и внешний контроль пути, из-за чего приложение может обратиться не к тому файлу или расположению, которое предусмотрел разработчик. CVE-2026-20319 имеет оценку 7,5 и связана с недостаточным ограничением операций в границах буфера памяти, включая переполнение буфера и запись за его пределами.
Cisco сообщила: «Эти уязвимости были обнаружены во время внутреннего тестирования; сведений об их активной эксплуатации нет». О проводимой проверке компания добавила, что она «привела к выпуску обновлений для усиления защиты программного обеспечения, устраняющих несколько уязвимостей, обнаруженных внутри компании». Отсутствие известных атак не означает отсутствия риска после публикации сведений, поэтому основная рекомендация проста: установить соответствующие исправленные версии до появления рабочих эксплойтов.
Оборудование Cisco широко применяется в корпоративных сетях и регулярно попадает в поле зрения злоумышленников. Ранее атакующие использовали десятки уязвимостей в продуктах компании для несанкционированного доступа и установки вредоносных программ. В том же месяце Cisco отдельно предупредила об эксплуатации CVE-2026-20349 с оценкой CVSS 8,6 в реальных атаках. Эта ошибка затрагивает Cisco Secure Firewall Adaptive Security Appliance (ASA) Software и Cisco Secure Firewall Threat Defense (FTD) Software. Она не относится к девяти исправленным проблемам Crosswork и Secure Workload: для CVE-2026-20030, CVE-2026-20357, CVE-2026-20358, CVE-2026-20359, CVE-2026-20231, CVE-2026-20315, CVE-2026-20317, CVE-2026-20318 и CVE-2026-20319 активная эксплуатация пока не зафиксирована.


Новое на сайте

Ссылка