To rådgivninger, en dag, ni fejl
Cisco udgav to separate sikkerhedsrådgivninger den 19. august 2026 og afslørede dermed ni sårbarheder i to af selskabets mest følsomme produktlinjer. Den første rådgivning, 'Cisco Crosswork Security Hardening Release: August 2026', omfatter Crosswork Data Gateway, Crosswork Network Controller, Crosswork Planning og Crosswork Workflow Manager. Den anden, 'Cisco Secure Workload Software Security Hardening Release: August 2026', omfatter Cisco Secure Workload, både i SaaS- og on-premises-udgaven.
Crosswork er platformen, som teleselskaber og store virksomhedsnetværk bruger til programmatisk at automatisere deres netværksinfrastruktur, mens Secure Workload er et mikrosegmenterings- og zero-trust-produkt, der håndhæver politikker mellem workloads. Tilsammen opregner de to rådgivninger fire og fem CVE'er, ni i alt.
Ciscos egen rådgivning fastslår klart, at selskabet ikke er 'bekendt med offentlige meddelelser eller ondsindet brug af de sårbarheder, der er beskrevet i denne rådgivning', for begge udgivelser. The Hacker News og SecurityWeek dækkede begge de to rådgivninger, efter Cisco havde offentliggjort dem.
Ni CVE'er, fem maksimale scorer
De ni sårbarheder spænder over SQL-injektion, manglende autentificering, ekstern kontrol over filsystemet, forkert adgangskontrol, forkert autentificering, kommandoinjektion, fejl i inputvalidering og et bufferoverløb. Fem af de ni når op på den højst mulige CVSS-score på 10.0, og en sjette lander på 9.9, en usædvanlig tæt klynge af scorer tæt på maksimum for en enkelt dags udgivelser.
| Rådgivning | CVE | CVSS-score | Sårbarhedstype |
|---|---|---|---|
| Crosswork | CVE-2026-20030 | 10.0 | SQL-injektion |
| Crosswork | CVE-2026-20357 | 10.0 | Manglende autentificering til en kritisk funktion |
| Crosswork | CVE-2026-20358 | 10.0 | Ekstern kontrol over filsystemet |
| Crosswork | CVE-2026-20359 | 9.9 | Utilstrækkeligt beskyttede legitimationsoplysninger |
| Secure Workload | CVE-2026-20231 | 9.9 | Kommando-/OS-/argumentinjektion |
| Secure Workload | CVE-2026-20315 | 10.0 | Forkert adgangskontrol |
| Secure Workload | CVE-2026-20317 | 10.0 | Forkert autentificering |
| Secure Workload | CVE-2026-20318 | 9.6 | Fejl i inputvalidering |
| Secure Workload | CVE-2026-20319 | 7.5 | Bufferoverløb |
Cisco angiver en rettet version for hvert berørt produkt: Crosswork Data Gateway, Crosswork Network Controller og Crosswork Planning går alle til 7.2.1-SP, Crosswork Workflow Manager går til 2.1.1-SP, og Secure Workload går til 3.10.9.1 eller 4.0.4.16 afhængigt af udgivelsesgrenen. Cisco fastslår udtrykkeligt, at der ikke findes en løsning for nogen af de to rådgivninger, så den rettede version er den eneste tilgængelige afhjælpning.
Kontrolplanet bærer en større skadesradius
Crosswork og Secure Workload er ikke almindelige applikationer, de er kontrolplanet, der driver og beskytter netværket omkring dem. Crosswork automatiserer selve netværksinfrastrukturen, og Secure Workload håndhæver grænserne for mikrosegmentering og zero trust mellem workloads, så en fejl i et af de to værktøjer bærer en kategorisk større skadesradius end en fejl i et enkelt endpoint eller en enkelt applikation.
En uautentificeret SQL-injektion eller en fejl med manglende autentificering med CVSS 10.0 i Crosswork blotlægger ikke kun selve Crosswork-serveren, den kan potentielt nå ethvert udstyr, som platformen har tilladelse til at automatisere, fordi den, der kompromitterer værktøjet, der styrer alt andet, kan kompromittere alt det, værktøjet styrer. Samme logik gælder for Secure Workload, hvor en fejl i adgangskontrol eller autentificering med maksimumscore i produktet, der netop håndhæver segmenteringsgrænserne, risikerer at ophæve den isolation, det blev indsat for at skabe.
Det er det mønster, operatører bør veje tungere end de enkelte CVE-numre. Orkestrerings- og politikhåndhævelsessoftware ligger over de systemer, den styrer, så dens egen sikkerhedstilstand sætter et loft for sikkerheden af alt derunder.
Cisco fandt disse fejl før alle andre
Begge rådgivninger er resultatet af Ciscos egen interne engineering-sikkerhedsgennemgang, ikke en rapport fra en ekstern forsker og ikke et svar på aktiv udnyttelse. De fleste afsløringer på dette område når først operatørerne, efter en ekstern forsker eller en angriber i det fri tvinger leverandøren til at handle.
At finde fem sårbarheder med maksimumscore gennem intern gennemgang, før nogen udefra gør det, er ægte proaktivt sikkerhedsarbejde, og det fortjener at blive kaldt netop det. Det rejser også et rimeligt spørgsmål for operatører om deres egen kontrolplan-software: hvis en enkelt intern gennemgang hos Cisco afslørede ni fejl af denne alvor i én omgang, har tilsvarende platforme fra andre leverandører sandsynligvis endnu ikke fået samme grad af granskning.
Patchvejen for begge rådgivninger
Fordi ingen af rådgivningerne tilbyder en løsning, er selve opdateringen den eneste reelle afhjælpning. Kunder af Crosswork Data Gateway, Crosswork Network Controller og Crosswork Planning skal bruge version 7.2.1-SP, og kunder af Crosswork Workflow Manager skal bruge version 2.1.1-SP.
Kunder af Secure Workload på Release 3.10 eller tidligere skal bruge 3.10.9.1, og dem på Release 4.0 skal bruge 4.0.4.16. SaaS-kunder skal kun opdatere deres Agent- og Connector-komponenter, da Cisco selv styrer klyngen, mens on-premises-kunder skal opdatere Cluster, Agent og Connector samlet.
Endnu ikke udnyttet beskriver dagens status, og den status kan ændre sig. Uden en tilgængelig løsning er det at planlægge opdateringen den eneste handling, der reelt lukker eksponeringen.
Læs videre: Cisco-fejlen under angreb fik kun 5,3 | En 18 år gammel Cisco-fejl har nu 3 dages frist



