Twee adviezen, een dag, negen lekken
Cisco publiceerde op 19 augustus 2026 twee afzonderlijke beveiligingsadviezen en onthulde daarbij negen kwetsbaarheden in twee van zijn meest gevoelige productlijnen. Het eerste advies, 'Cisco Crosswork Security Hardening Release: August 2026', betreft Crosswork Data Gateway, Crosswork Network Controller, Crosswork Planning en Crosswork Workflow Manager. Het tweede, 'Cisco Secure Workload Software Security Hardening Release: August 2026', betreft Cisco Secure Workload, zowel de SaaS- als de on-premises variant.
Crosswork is het platform waarmee telecomoperators en grote bedrijfsnetwerken hun netwerkinfrastructuur programmatisch automatiseren, terwijl Secure Workload een product voor microsegmentatie en zero trust is dat beleid tussen workloads afdwingt. Samen vermelden de twee adviezen respectievelijk vier en vijf CVE's, negen in totaal.
Cisco's eigen advies stelt duidelijk dat het bedrijf 'geen kennis heeft van openbare aankondigingen of kwaadwillig gebruik van de in dit advies beschreven kwetsbaarheden', voor beide publicaties. The Hacker News en SecurityWeek berichtten allebei over de twee adviezen nadat Cisco ze had gepubliceerd.
Negen CVE's, vijf maximale scores
De negen kwetsbaarheden omvatten SQL-injectie, ontbrekende authenticatie, externe controle over het bestandssysteem, onjuiste toegangscontrole, onjuiste authenticatie, command-injectie, fouten in invoervalidatie en een bufferoverloop. Vijf van de negen halen de maximaal mogelijke CVSS-score van 10.0, en een zesde komt uit op 9.9, een ongewoon dichte concentratie van scores dicht bij het maximum voor een enkele dag aan publicaties.
| Advies | CVE | CVSS-score | Type kwetsbaarheid |
|---|---|---|---|
| Crosswork | CVE-2026-20030 | 10.0 | SQL-injectie |
| Crosswork | CVE-2026-20357 | 10.0 | Ontbrekende authenticatie voor een kritieke functie |
| Crosswork | CVE-2026-20358 | 10.0 | Externe controle over het bestandssysteem |
| Crosswork | CVE-2026-20359 | 9.9 | Onvoldoende beschermde inloggegevens |
| Secure Workload | CVE-2026-20231 | 9.9 | Command-, besturingssysteem- of argumentinjectie |
| Secure Workload | CVE-2026-20315 | 10.0 | Onjuiste toegangscontrole |
| Secure Workload | CVE-2026-20317 | 10.0 | Onjuiste authenticatie |
| Secure Workload | CVE-2026-20318 | 9.6 | Fouten in invoervalidatie |
| Secure Workload | CVE-2026-20319 | 7.5 | Bufferoverloop |
Cisco noemt voor elk getroffen product een vaste gecorrigeerde versie: Crosswork Data Gateway, Crosswork Network Controller en Crosswork Planning gaan allemaal naar 7.2.1-SP, Crosswork Workflow Manager naar 2.1.1-SP, en Secure Workload naar 3.10.9.1 of 4.0.4.16, afhankelijk van de releasetak. Cisco stelt uitdrukkelijk dat er voor geen van beide adviezen een omweg bestaat, de gecorrigeerde versie is dus de enige beschikbare maatregel.
Het besturingsniveau heeft een grotere impactradius
Crosswork en Secure Workload zijn geen gewone toepassingen, ze zijn het besturingsniveau dat het netwerk eromheen laat draaien en beveiligt. Crosswork automatiseert de netwerkinfrastructuur zelf, en Secure Workload handhaaft de grenzen van microsegmentatie en zero trust tussen workloads, waardoor een lek in een van beide tools een categorisch grotere impactradius heeft dan een lek in een enkel eindpunt of een enkele toepassing.
Een niet-geauthenticeerde SQL-injectie of een lek van ontbrekende authenticatie met CVSS 10.0 in Crosswork legt niet alleen de Crosswork-server zelf bloot, het kan potentieel elk apparaat bereiken dat het platform mag automatiseren, want wie de tool compromitteert die al het andere aanstuurt, kan alles compromitteren wat die tool aanstuurt. Dezelfde logica geldt voor Secure Workload, waar een lek in toegangscontrole of authenticatie met maximale score, in het product dat juist de segmentatiegrenzen afdwingt, dreigt de isolatie ongedaan te maken waarvoor het werd ingezet.
Dit is het patroon dat operators zwaarder zouden moeten laten wegen dan de afzonderlijke CVE-nummers. Orkestratie- en beleidshandhavingssoftware staat boven de systemen die zij beheert, de eigen beveiligingshouding ervan bepaalt dus een plafond voor de beveiliging van alles daaronder.
Cisco vond deze lekken vóór iedereen
Beide adviezen zijn het resultaat van Cisco's eigen interne engineering-beveiligingsonderzoek, geen melding van een externe onderzoeker en geen reactie op actief misbruik. De meeste onthullingen op dit terrein bereiken operators pas nadat een externe onderzoeker of een aanvaller in het wild de leverancier dwingt te handelen.
Vijf kwetsbaarheden met maximale score vinden via intern onderzoek voordat iemand van buiten dat doet, is oprecht proactief beveiligingswerk, en verdient het om zo te worden benoemd. Het roept ook een terechte vraag op voor operators over hun eigen besturingssoftware: als één intern onderzoek bij Cisco negen lekken van deze ernst in een enkele ronde blootlegde, hebben vergelijkbare platforms van andere leveranciers waarschijnlijk nog niet hetzelfde niveau van onderzoek gehad.
Het patchpad voor beide adviezen
Omdat geen van beide adviezen een omweg biedt, is de update zelf de enige echte maatregel. Klanten van Crosswork Data Gateway, Crosswork Network Controller en Crosswork Planning hebben versie 7.2.1-SP nodig, en klanten van Crosswork Workflow Manager hebben versie 2.1.1-SP nodig.
Klanten van Secure Workload op Release 3.10 of eerder hebben 3.10.9.1 nodig, en degenen op Release 4.0 hebben 4.0.4.16 nodig. SaaS-klanten hoeven alleen hun Agent- en Connector-componenten bij te werken, omdat Cisco de cluster zelf beheert, terwijl on-premises klanten Cluster, Agent en Connector samen moeten bijwerken.
Nog niet misbruikt beschrijft de situatie van vandaag, en die situatie kan veranderen. Zonder beschikbare omweg is het inplannen van de update de enige actie die de blootstelling daadwerkelijk sluit.
Lees hierna: Het aangevallen Cisco-lek kreeg slechts een 5,3 | 18 jaar oude Cisco-bug: nu een deadline van 3 dagen



