Cisco herstelt negen fouten in crosswork en veilige werkbelasting, vijf scorende CVSS 10.0

Cisco heeft opnieuw een reeks beveiligingsupdates gepubliceerd voor Crosswork-platforms en Secure Workload Software als onderdeel van een voortdurende uitgebreide interne beveiligingsbeoordeling.

Vier van de beveiligingsproblemen zijn van invloed op Crosswork Data Gateway, Crosswork Network Controller en Crosswork Planning, ongeacht de apparaatconfiguratie. Hieronder vindt u een korte beschrijving van elk van de tekortkomingen:

  • CVE-2026-20030 (CVSS-score: 10,0) – Een kwetsbaarheid voor SQL-injectie
  • CVE-2026-20357 (CVSS-score: 10,0) – Een ontbrekende authenticatie voor kwetsbaarheid voor kritieke functies
  • CVE-2026-20358 (CVSS-score: 10,0) – Een externe controle op de kwetsbaarheid van bestandssystemen
  • CVE-2026-20359 (CVSS-score: 9,9) – Een onvoldoende beschermde kwetsbaarheid voor inloggegevens

De problemen zijn van invloed op Cisco Crosswork Release versie 7.2.1 en eerder, en zijn verholpen in versie 7.2.1-SP.

Cisco heeft ook oplossingen uitgebracht om vijf kwetsbaarheden die van invloed zijn op Cisco Secure Workload te verhelpen, waaronder Software-as-a-Service (SaaS) en on-premises implementaties –

  • CVE-2026-20231 (CVSS-score: 9,9) – Een reeks onjuiste neutralisatie van kwetsbaarheden in speciale elementen die de commando-, besturingssysteem- en argumentinjectie omvatten
  • CVE-2026-20315 (CVSS-score: 10,0) – Een reeks onjuiste kwetsbaarheden in de toegangscontrole, waaronder autorisatie, authenticatie, privileges en bypasses
  • CVE-2026-20317 (CVSS-score: 10,0) – Een reeks onjuiste authenticatiekwetsbaarheden, waaronder ontbrekende authenticatie, authenticatieomzeiling en afhankelijkheid van niet-vertrouwde invoer
  • CVE-2026-20318 (CVSS-score: 9,6) – Een reeks onjuiste kwetsbaarheden bij invoervalidatie, waaronder invoervalidatie, padtraversal en externe padcontrole
  • CVE-2026-20319 (CVSS-score: 7,5) – Een reeks onjuiste beperking van bewerkingen binnen de grenzen van een geheugenbuffer, kwetsbaarheden die bufferoverflows en out-of-bounds-schrijfbewerkingen omvatten

De vijf kwetsbaarheden zijn verholpen in de onderstaande versies:

  • Cisco Secure Workload Release versie 3.10 en eerder – Opgelost in 3.10.9.1
  • Cisco Secure Workload Release versie 4.0 – Opgelost in 4.0.4.16

“Deze kwetsbaarheden zijn gevonden tijdens interne tests en het is niet bekend dat ze actief worden misbruikt”, zei het bedrijf, waarbij het er bij klanten op aandrong de nodige updates toe te passen om toekomstige blootstelling te voorkomen.

De ontwikkeling komt ongeveer twee weken nadat Cisco na de interne beveiligingsbeoordeling twaalf bugs had opgelost die van invloed waren op Catalyst SD-WAN en IOS XE Software. De herziening, zo voegde de grote netwerkapparatuur toe, heeft “gerelateerd in softwareverhardende releases die meerdere intern ontdekte kwetsbaarheden aanpakken.”

De prevalentie van Cisco-apparatuur binnen bedrijfsnetwerken maakt het een aantrekkelijk doelwit voor kwaadwillenden, die herhaaldelijk tientallen tekortkomingen in hun producten hebben uitgebuit om ongeoorloofde toegang te verkrijgen en malware te implementeren.

Eerder deze maand waarschuwde Cisco dat een kwetsbaarheid die gevolgen heeft voor Secure Firewall Adaptive Security Appliance (ASA)-software en Secure Firewall Threat Defense (FTD)-software (CVE-2026-20349, CVSS-score: 8,6) in het wild is uitgebuit.

Thijs Van der Does