Två rådgivningar, en dag, nio brister

Cisco publicerade två separata säkerhetsrådgivningar den 19 augusti 2026 och avslöjade därmed nio sårbarheter i två av bolagets mest känsliga produktlinjer. Den första rådgivningen, 'Cisco Crosswork Security Hardening Release: August 2026', gäller Crosswork Data Gateway, Crosswork Network Controller, Crosswork Planning och Crosswork Workflow Manager. Den andra, 'Cisco Secure Workload Software Security Hardening Release: August 2026', gäller Cisco Secure Workload, både i SaaS- och lokal version.

Crosswork är plattformen som teleoperatörer och stora företagsnätverk använder för att programmatiskt automatisera sin nätverksinfrastruktur, medan Secure Workload är en produkt för mikrosegmentering och zero trust som upprätthåller policyer mellan arbetslaster. Tillsammans listar de två rådgivningarna fyra respektive fem CVE:er, nio totalt.

Ciscos egen rådgivning slår tydligt fast att bolaget inte 'känner till några offentliga tillkännagivanden eller skadlig användning av de sårbarheter som beskrivs i denna rådgivning', för båda publikationerna. The Hacker News och SecurityWeek rapporterade båda om de två rådgivningarna efter att Cisco hade publicerat dem.

Nio CVE:er, fem maxpoäng

De nio sårbarheterna omfattar SQL-injektion, saknad autentisering, extern kontroll över filsystemet, felaktig åtkomstkontroll, felaktig autentisering, kommandoinjektion, brister i indatavalidering och ett buffertöverflöd. Fem av de nio når den högsta möjliga CVSS-poängen 10.0, och en sjätte landar på 9.9, en ovanligt tät klunga av poäng nära maxvärdet för en enda dags publiceringar.

RådgivningCVECVSS-poängSårbarhetstyp
CrossworkCVE-2026-2003010.0SQL-injektion
CrossworkCVE-2026-2035710.0Saknad autentisering för en kritisk funktion
CrossworkCVE-2026-2035810.0Extern kontroll över filsystemet
CrossworkCVE-2026-203599.9Otillräckligt skyddade autentiseringsuppgifter
Secure WorkloadCVE-2026-202319.9Kommando-/OS-/argumentinjektion
Secure WorkloadCVE-2026-2031510.0Felaktig åtkomstkontroll
Secure WorkloadCVE-2026-2031710.0Felaktig autentisering
Secure WorkloadCVE-2026-203189.6Brister i indatavalidering
Secure WorkloadCVE-2026-203197.5Buffertöverflöd

Cisco anger en rättad version för varje berörd produkt: Crosswork Data Gateway, Crosswork Network Controller och Crosswork Planning går alla till 7.2.1-SP, Crosswork Workflow Manager går till 2.1.1-SP, och Secure Workload går till 3.10.9.1 eller 4.0.4.16 beroende på utgivningsgren. Cisco slår uttryckligen fast att ingen lösning finns för någon av de två rådgivningarna, så den rättade versionen är den enda tillgängliga åtgärden.

Styrplanen bär en större skadeverkan

Crosswork och Secure Workload är inga vanliga applikationer, de är styrplanen som driver och skyddar nätverket omkring dem. Crosswork automatiserar själva nätverksinfrastrukturen, och Secure Workload upprätthåller gränserna för mikrosegmentering och zero trust mellan arbetslaster, så en brist i endera verktyget bär en kategoriskt större skadeverkan än en brist i en enskild slutpunkt eller applikation.

En oautentiserad SQL-injektion eller en brist med saknad autentisering med CVSS 10.0 i Crosswork blottlägger inte bara Crosswork-servern själv, den kan i princip nå varje enhet som plattformen har behörighet att automatisera, eftersom den som komprometterar verktyget som styr allt annat kan kompromettera allt det verktyget styr. Samma logik gäller för Secure Workload, där en brist i åtkomstkontroll eller autentisering med maxpoäng, i just den produkt som upprätthåller segmenteringsgränserna, riskerar att upphäva den isolering den sattes in för att skapa.

Det är det mönster operatörer bör väga tyngre än de enskilda CVE-numren. Orkestrerings- och policyupprätthållande mjukvara ligger över de system den hanterar, så dess egen säkerhetsställning sätter ett tak för säkerheten hos allt därunder.

Cisco hittade dessa brister före alla andra

Båda rådgivningarna är resultatet av Ciscos egen interna tekniska säkerhetsgranskning, inte en rapport från en extern forskare och inte ett svar på aktivt utnyttjande. De flesta avslöjanden på detta område når operatörer först efter att en extern forskare eller en angripare i det fria tvingar leverantören att agera.

Att hitta fem sårbarheter med maxpoäng genom intern granskning innan någon utomstående gör det är genuint proaktivt säkerhetsarbete, och det förtjänar att kallas just det. Det väcker också en rimlig fråga för operatörer om deras egen styrplansmjukvara: om en enda intern granskning hos Cisco avslöjade nio brister av denna allvarlighetsgrad i en enda omgång, har jämförbara plattformar från andra leverantörer sannolikt ännu inte fått samma grad av granskning.

Patchvägen för båda rådgivningarna

Eftersom ingen av rådgivningarna erbjuder en lösning är själva uppdateringen den enda verkliga åtgärden. Kunder till Crosswork Data Gateway, Crosswork Network Controller och Crosswork Planning behöver version 7.2.1-SP, och kunder till Crosswork Workflow Manager behöver version 2.1.1-SP.

Kunder till Secure Workload på Release 3.10 eller tidigare behöver 3.10.9.1, och de på Release 4.0 behöver 4.0.4.16. SaaS-kunder behöver bara uppdatera sina Agent- och Connector-komponenter, eftersom Cisco själv sköter klustret, medan lokala kunder måste uppdatera Cluster, Agent och Connector tillsammans.

Ännu inte utnyttjad beskriver dagens läge, och det läget kan förändras. Utan någon tillgänglig lösning är det att planera uppdateringen den enda åtgärd som faktiskt stänger exponeringen.