Cisco запуши пет дупки с оценка 10 в мрежовия софтуер

Cisco публикува на 19 август осем нови бюлетина за сигурност, два от които са с критичен приоритет и заедно покриват девет уязвимости. Пет от тях носят оценка 10.0 по CVSS — максималната възможна. Засегнати са Cisco Crosswork и Cisco Secure Workload, тоест платформите, през които големите оператори автоматизират и сегментират мрежите си. Заобиколни решения няма — единственият изход е ъпдейт.
Уточнението е важно: не става дума за самите рутери и комутатори, а за софтуерния слой над тях. Практическата разлика обаче е малка. Който превземе контролера, командва оборудването под него.
Crosswork: три десетки и една 9.9
Първият бюлетин засяга Crosswork Data Gateway, Crosswork Network Controller и Crosswork Planning. Уязвими са всички версии до 7.2.1 включително, а поправката е в 7.2.1-SP.
| CVE | CVSS | Тип |
|---|---|---|
| CVE-2026-20030 | 10.0 | SQL инжекция (CWE-89) |
| CVE-2026-20357 | 10.0 | Липсваща автентикация на критична функция (CWE-306) |
| CVE-2026-20358 | 10.0 | Външен контрол над файловата система (CWE-73) |
| CVE-2026-20359 | 9.9 | Недостатъчно защитени идентификационни данни (CWE-522) |
CWE-306 е буквално това, което пише: функция, до която се стига без изобщо да се минава през вход. В комбинация с CWE-73 това означава презаписване и изтриване на файлове по избор на атакуващия. SecurityWeek обобщава ефекта като отдалечено изпълнение на код, заобикаляне на автентикацията и path traversal.
Secure Workload: инструментът срещу странично движение
Вторият бюлетин е по-неудобен по същество. Secure Workload (доскоро познат като Tetration) е точно продуктът, който трябва да спира атакуващия да се движи странично из мрежата ви след първоначалния пробив.
- CVE-2026-20315 (10.0, CWE-284) — неправилен контрол на достъпа: заобикаляне на оторизацията и повишаване на правата.
- CVE-2026-20317 (10.0, CWE-287) — неправилна автентикация: достъп без валидни данни за вход.
- CVE-2026-20231 (9.9, CWE-74) — инжектиране на команди и аргументи в системни процеси.
- CVE-2026-20318 (9.6, CWE-20) — недостатъчна валидация на входа, водеща до path traversal.
- CVE-2026-20319 (7.5, CWE-119) — препълване на буфер със запис извън границите на паметта.
Поправените версии са 4.0.4.16 за клона 4.0 и 3.10.9.1 за 3.10 и по-стари. Ъпдейт искат Cluster, Agent и Connector компонентите. При SaaS внедряванията Cisco вече е обновила клъстера сама, но агентите и конекторите остават грижа на клиента — не приемайте, че SaaS означава автоматично „готово“.
Снимка: Cisco
Открити вътрешно, с помощта на AI
И двата бюлетина са от типа „security hardening release“ — тоест не са резултат от външен доклад или от атака, а от вътрешен одит. Cisco описва процеса като „изчерпателен вътрешен преглед на сигурността“, който е включвал както обичайните тестови процеси, така и „frontier AI модели“.
The Register отбелязва, че Cisco участва в Project Glasswing — програмата, която дава достъп до модела на Anthropic за търсене на уязвимости Mythos, непуснат за широка публика. Компанията не потвърждава изрично кой модел е използван, така че връзката остава на ниво силно предположение. Ако е вярна обаче, това е един от първите случаи, в които наведнъж излизат пет дупки с максимална оценка, намерени по този начин.
Добрата новина е, че PSIRT екипът на Cisco заявява, че не му е известна публична информация или злонамерено използване на нито една от деветте уязвимости.
Какво да направите днес
За тези бюлетини Cisco изрично посочва, че няма workaround-и. Изключване на модул, ACL или временна мярка не съществуват — работи само ъпдейтът.
Проверете версията и планирайте обновяване до 7.2.1-SP, 4.0.4.16 или 3.10.9.1 според продукта. И за двата софтуера важи едно и също правило: те по презумпция стоят дълбоко в управляващата мрежа и рядко са изложени директно към интернет. Това е смекчаващо обстоятелство, но не и защита — CWE-287 и CWE-306 значат, че всеки, който има мрежова видимост към интерфейса, е потенциален администратор.
Прегледайте и кой изобщо може да стигне до тези портове. Ако Crosswork или Secure Workload са достъпни от общата корпоративна мрежа, а не само от отделен management сегмент, това е втората задача за седмицата.
Заключение
Числата изглеждат драматично, но контекстът е по-успокоителен от обичайното: дупките са намерени от самата Cisco, кръпките излязоха едновременно с бюлетините и няма следа от експлоатация. Сценарият е точно обратният на този при активно експлоатираната RCE дупка в Zimbra, където кръпката съществуваше месец преди атаките, или при тридневния срок, който CISA даде за Windows IKE.
Прозорецът обаче се затваря бързо. Публикуваният бюлетин е и пътна карта за всеки, който реши да търси същите дупки в необновените инсталации. Двата дни, откакто са налични кръпките, вече текат.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google