Cisco закрыла девять уязвимостей в Crosswork и Secure Workload

Пять из девяти исправленных уязвимостей получили максимальную оценку CVSS 10,0. Cisco заявила, что ей неизвестно об их эксплуатации в реальных атаках.

Cisco закрыла девять уязвимостей в Crosswork и Secure Workload

Cisco выпустила обновления безопасности для платформ Crosswork и ПО Secure Workload, устраняющие девять уязвимостей. Пять из них имеют максимальную оценку серьёзности CVSS 10,0.

В продуктах Crosswork Data Gateway, Crosswork Network Controller и Crosswork Planning исправлены четыре проблемы. Три из них оценены в 10,0: SQL-инъекция CVE-2026-20030, отсутствие аутентификации для критической функции CVE-2026-20357 и внешнее управление файловой системой CVE-2026-20358. Ещё одна проблема — недостаточная защита учётных данных, CVE-2026-20359, — получила оценку 9,9.

Эти уязвимости затрагивают Cisco Crosswork версии 7.2.1 и более ранние; исправление доступно в версии 7.2.1-SP.

Отдельно Cisco устранила пять уязвимостей в Secure Workload — как в SaaS-версии, так и в локальных развёртываниях. Максимальный балл CVSS получили CVE-2026-20315, связанная с ошибками контроля доступа, и CVE-2026-20317, объединяющая недостатки аутентификации, включая её обход и отсутствие проверки. CVE-2026-20231, позволяющая использовать специальные элементы во входных данных для инъекций команд, ОС и аргументов, оценена в 9,9.

Также исправлены ошибки проверки входных данных, обхода каталогов и контроля внешних путей (CVE-2026-20318, CVSS 9,6), а также проблемы с выходом за границы буфера и переполнением буфера (CVE-2026-20319, CVSS 7,5). Для Secure Workload 3.10 и более ранних версий обновление выпущено в версии 3.10.9.1; для ветки 4.0 — в версии 4.0.4.16.

По словам Cisco, все девять проблем выявили в ходе внутреннего тестирования, а сведений об их использовании в атаках у компании нет. Новые исправления стали очередным результатом внутренней проверки безопасности: примерно двумя неделями ранее Cisco закрыла 12 уязвимостей в Catalyst SD-WAN и IOS XE Software.