Cisco исправила девять уязвимостей в Crosswork и Secure Workload, пять с оценкой CVSS 10.0
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Cisco выпустила обновления безопасности для платформ Crosswork и программного обеспечения Secure Workload, исправив девять уязвимостей, включая пять с оценкой CVSS 10.0. Уязвимости затрагивают Crosswork Release 7.2.1 и более ранние версии, а также Secure Workload версий 3.10 и 4.0. Cisco заявила, что уязвимости были обнаружены в ходе внутреннего тестирования и не используются злоумышленниками.
Ключевые факты
- Четыре уязвимости затрагивают Cisco Crosswork Data Gateway, Crosswork Network Controller и Crosswork Planning независимо от конфигурации устройства.
- Уязвимости Crosswork включают CVE-2026-20030, CVE-2026-20357 и CVE-2026-20358, каждая с оценкой CVSS 10.0.
- Cisco Secure Workload версии 3.10 и более ранние исправлены в 3.10.9.1, а версия 4.0 — в 4.0.4.16.
- Cisco заявила, что уязвимости были обнаружены в ходе внутреннего тестирования и не используются злоумышленниками.
- Обновление последовало за устранением Cisco 12 ошибок в Catalyst SD-WAN и IOS XE Software примерно двумя неделями ранее.
Уязвимости платформы Crosswork
Четыре уязвимости затрагивают Cisco Crosswork Data Gateway, Crosswork Network Controller и Crosswork Planning независимо от конфигурации устройства. CVE-2026-20030 — уязвимость SQL-инъекции с оценкой CVSS 10.0. CVE-2026-20357 — уязвимость отсутствия аутентификации для критической функции, также оценена в 10.0. CVE-2026-20358 — уязвимость внешнего контроля файловой системы с оценкой CVSS 10.0. CVE-2026-20359 — уязвимость недостаточно защищённых учётных данных с оценкой 9.9. Проблемы затрагивают Cisco Crosswork Release версии 7.2.1 и более ранние, и устранены в версии 7.2.1-SP.
Исправления Secure Workload
Cisco выпустила исправления для пяти уязвимостей, затрагивающих Cisco Secure Workload, включая развёртывания Software-as-a-Service и локальные. CVE-2026-20231 — набор уязвимостей неправильной нейтрализации специальных элементов, охватывающих инъекции команд, операционной системы и аргументов, оценка 9.9. CVE-2026-20315 — набор уязвимостей неправильного контроля доступа, охватывающих авторизацию, аутентификацию, привилегии и обходы, оценка 10.0. CVE-2026-20317 — набор уязвимостей неправильной аутентификации, охватывающих отсутствие аутентификации, обход аутентификации и доверие к ненадёжным входным данным, оценка 10.0. CVE-2026-20318 — набор уязвимостей неправильной проверки входных данных, охватывающих проверку входных данных, обход пути и внешний контроль пути, оценка 9.6. CVE-2026-20319 — набор уязвимостей неправильного ограничения операций в пределах буфера памяти, охватывающих переполнения буфера и запись за пределами границ, оценка 7.5. Пять уязвимостей исправлены в Cisco Secure Workload Release 3.10.9.1 для версий 3.10 и более ранних, и в 4.0.4.16 для версии 4.0.
Контекст проверки безопасности
Cisco заявила, что уязвимости были обнаружены в ходе внутреннего тестирования и не используются злоумышленниками. Компания призвала клиентов применить необходимые обновления, чтобы избежать будущих рисков. Это произошло примерно через две недели после того, как Cisco устранила 12 ошибок, затрагивающих Catalyst SD-WAN и IOS XE Software, в рамках внутренней проверки безопасности. По словам Cisco, проверка привела к выпуску обновлений с усиленной защитой, устраняющих несколько внутренне обнаруженных уязвимостей. Ранее в этом месяце Cisco предупредила, что уязвимость, затрагивающая Secure Firewall Adaptive Security Appliance Software и Secure Firewall Threat Defense Software, CVE-2026-20349 с оценкой CVSS 8.6, эксплуатируется в реальных условиях.
1 источник
Cisco исправила девять уязвимостей в Crosswork и Secure Workload, пять с оценкой CVSS 10.0



