Cisco zakrpio devet kritičnih propusta u Crosswork i Secure Workload

Cisco je objavio bezbednosne zakrpe za devet ranjivosti u proizvodima Crosswork i Secure Workload, pri čemu pet ima maksimalnu CVSS ocenu 10,0. Četiri propusta pogađaju Cisco Crosswork Data Gateway, Crosswork Network Controller i Crosswork Planning, dok se preostalih pet odnosi na Cisco Secure Workload u SaaS i lokalnim okruženjima.
Ranjivosti u Crosswork proizvodima utiču na izdanje 7.2.1 i starija izdanja, nezavisno od konfiguracije uređaja. Cisco ih je otklonio izdanjem 7.2.1-SP. Kompanija navodi da su propusti pronađeni tokom internog testiranja i da nije poznato da su aktivno zloupotrebljeni.
Crosswork propusti uključuju SQL injekciju i izostanak autentifikacije
Među ranjivostima u Crosswork paketu su CVE-2026-20030, SQL injekcija sa CVSS ocenom 10,0, zatim CVE-2026-20357, propust zbog nedostajuće autentifikacije za kritičnu funkciju, takođe ocenjen sa 10,0. CVE-2026-20358, sa ocenom 10,0, omogućava eksternu kontrolu nad sistemom datoteka.
Četvrti propust je CVE-2026-20359, ocenjen sa 9,9, a odnosi se na nedovoljno zaštićene pristupne podatke. Kombinacija ovih kategorija zahteva pažnju timova koji upravljaju mrežnim platformama, naročito kada su sistemi dostupni iz šireg poslovnog okruženja.
Zakrpama obuhvaćeni SaaS i lokalni Secure Workload
Cisco Secure Workload dobio je ispravke za pet ranjivosti. CVE-2026-20231, sa ocenom 9,9, obuhvata neadekvatnu neutralizaciju posebnih elemenata u komandnim, operativnosistemskim i argumentnim injekcijama. CVE-2026-20315 i CVE-2026-20317 imaju CVSS 10,0 i tiču se, redom, neadekvatne kontrole pristupa i neadekvatne autentifikacije.
Preostali propusti su CVE-2026-20318, sa CVSS 9,6, koji obuhvata probleme validacije unosa, prolazak kroz putanje i eksternu kontrolu putanja, kao i CVE-2026-20319 sa ocenom 7,5, vezan za prekoračenja bafera i upise izvan dozvoljenih granica memorije.
Za Cisco Secure Workload izdanje 3.10 i starija izdanja dostupna je ispravka 3.10.9.1, a za izdanje 4.0 verzija 4.0.4.16. Širi kontekst Cisco bezbednosnih zakrpa prikazuje i objedinjene ranjivosti Cisco proizvoda i lanci ClickFix napada, gde su objedinjene ranjivosti Cisco proizvoda i lanci ClickFix napada.
Prioritet je provera verzija i kontrolisano ažuriranje
Cisco je dve sedmice ranije rešio i 12 propusta koji utiču na Catalyst SD-WAN i IOS XE Software, u okviru interne bezbednosne revizije koja je dovela do dodatnog učvršćivanja softvera. Ujedno je kompanija početkom meseca upozorila da je CVE-2026-20349 u Secure Firewall ASA i Secure Firewall FTD softveru aktivno iskorišćavan.
Praktičan poslovni korak je popis svih Crosswork i Secure Workload instanci, provera primenjenih verzija i planiranje nadogradnje prema Cisco preporukama. Organizacije treba da obuhvate i SaaS i lokalna okruženja, uz proveru pristupa i pristupnih podataka nakon primene zakrpa.

