Cisco heeft opnieuw een pakket beveiligingsupdates uitgebracht voor zijn Crosswork-platforms en Secure Workload-software, als onderdeel van een lopende interne security-review van het eigen engineeringteam. In totaal verhelpt de update negen kwetsbaarheden, waarvan vijf de maximale CVSS-score van 10.0 krijgen.
Vier van de kwetsbaarheden zitten in Crosswork Data Gateway, Crosswork Network Controller en Crosswork Planning (versie 7.2.1 en ouder, verholpen in 7.2.1-SP), ongeacht de configuratie van het apparaat:
- CVE-2026-20030 (CVSS 10.0) — sql-injectie
- CVE-2026-20357 (CVSS 10.0) — ontbrekende authenticatie voor een kritieke functie
- CVE-2026-20358 (CVSS 10.0) — externe controle over het bestandssysteem
- CVE-2026-20359 (CVSS 9.9) — onvoldoende beveiligde inloggegevens
De overige vijf kwetsbaarheden raken Secure Workload, zowel de SaaS- als de on-premises-variant, en zijn verholpen in versie 3.10.9.1 of 4.0.4.16: command-, os- en argument-injectie (CVE-2026-20231, CVSS 9.9), meerdere manieren om autorisatie, authenticatie of privileges te omzeilen (CVE-2026-20315, CVSS 10.0), authenticatiebypass door vertrouwen op niet-vertrouwde invoer (CVE-2026-20317, CVSS 10.0), invoervalidatie- en path traversal-problemen (CVE-2026-20318, CVSS 9.6) en een bufferoverflow met out-of-bounds writes (CVE-2026-20319, CVSS 7.5).
Cisco benadrukt dat alle negen kwetsbaarheden intern zijn gevonden tijdens testen en dat er geen aanwijzingen zijn voor actief misbruik. Het bedrijf roept klanten niettemin op de updates te installeren om toekomstige blootstelling te voorkomen.
Dat er geen exploitatie in het wild is vastgesteld, is goed nieuws, maar de combinatie van meerdere CVSS 10.0-kwetsbaarheden in netwerkbeheer- en workload-platforms is er niet minder ernstig om: wie toegang krijgt tot Crosswork of Secure Workload, krijgt vaak zicht op en controle over grote delen van het onderliggende netwerk. Nederlandse organisaties die Cisco Crosswork of Secure Workload draaien, doen er goed aan deze update net zo snel in te plannen als een kwetsbaarheid die al wél actief wordt misbruikt — CVSS 10.0-lekken worden zodra ze breder bekend worden doorgaans snel als aanvalspad opgepikt.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.