Cisco đã công bố một đợt cập nhật bảo mật mới cho các nền tảng Crosswork và phần mềm Secure Workload như một phần của quá trình đánh giá bảo mật nội bộ toàn diện đang được tiếp tục.
Bốn trong số các lỗ hổng bảo mật ảnh hưởng đến Crosswork Data Gateway, Crosswork Network Controller và Crosswork Planning, bất kể cấu hình thiết bị như thế nào. Dưới đây là mô tả ngắn gọn về từng lỗ hổng:
- CVE-2026-20030 (điểm CVSS: 10.0) - Lỗ hổng SQL injection.
- CVE-2026-20357 (điểm CVSS: 10.0) - Lỗ hổng thiếu xác thực cho chức năng quan trọng (missing authentication for critical function).
- CVE-2026-20358 (điểm CVSS: 10.0) - Lỗ hổng kiểm soát hệ thống tệp từ bên ngoài (external control of file system).
- CVE-2026-20359 (điểm CVSS: 9.9) - Lỗ hổng bảo vệ thông tin đăng nhập không đầy đủ (insufficiently protected credentials).
Các vấn đề này ảnh hưởng đến phiên bản Cisco Crosswork 7.2.1 trở về trước và đã được giải quyết trong phiên bản 7.2.1-SP.
Cisco cũng đã phát hành các bản sửa lỗi để khắc phục 5 lỗ hổng ảnh hưởng đến Cisco Secure Workload, bao gồm cả các triển khai Software-as-a-Service (SaaS) và tại chỗ (on-premises):
- CVE-2026-20231 (điểm CVSS: 9.9) - Một nhóm các lỗ hổng không trung hòa đúng cách các thành phần đặc biệt bao gồm command injection, operating system injection và argument injection.
- CVE-2026-20315 (điểm CVSS: 10.0) - Một nhóm các lỗ hổng kiểm soát truy cập không đúng cách bao gồm phân quyền (authorization), xác thực (authentication), đặc quyền (privileges) và bỏ qua (bypasses).
- CVE-2026-20317 (điểm CVSS: 10.0) - Một nhóm các lỗ hổng xác thực không đúng cách bao gồm thiếu xác thực, bỏ qua xác thực và tin cậy vào các đầu vào không đáng tin cậy.
- CVE-2026-20318 (điểm CVSS: 9.6) - Một nhóm các lỗ hổng xác thực đầu vào không đúng cách bao gồm xác thực đầu vào, path traversal và kiểm soát đường dẫn bên ngoài.
- CVE-2026-20319 (điểm CVSS: 7.5) - Một nhóm các lỗ hổng hạn chế hoạt động không đúng cách trong phạm vi bộ đệm bộ nhớ bao gồm buffer overflows và ghi ngoài phạm vi (out-of-bounds writes).
Năm lỗ hổng này đã được vá trong các phiên bản dưới đây:
- Cisco Secure Workload phiên bản 3.10 trở về trước - Đã sửa trong 3.10.9.1
- Cisco Secure Workload phiên bản 4.0 - Đã sửa trong 4.0.4.16
"Các lỗ hổng này được phát hiện trong quá trình kiểm tra nội bộ và chưa có dấu hiệu bị khai thác trong thực tế," công ty cho biết, đồng thời kêu gọi khách hàng áp dụng các bản cập nhật cần thiết để tránh rủi ro trong tương lai.
Diễn biến này xảy ra khoảng hai tuần sau khi Cisco xử lý 12 lỗi ảnh hưởng đến phần mềm Catalyst SD-WAN và IOS XE sau cuộc đánh giá bảo mật nội bộ. Hãng thiết bị mạng này cho biết thêm, cuộc đánh giá đã "dẫn đến các bản phát hành thắt chặt bảo mật phần mềm nhằm giải quyết nhiều lỗ hổng được phát hiện nội bộ".
Sự phổ biến của các thiết bị Cisco trong mạng lưới doanh nghiệp khiến chúng trở thành mục tiêu hấp dẫn cho các tác nhân xấu, những kẻ đã liên tục khai thác hàng tá lỗ hổng ảnh hưởng đến sản phẩm của hãng để giành quyền truy cập trái phép và triển khai phần mềm độc hại.
Đầu tháng này, Cisco cảnh báo rằng một lỗ hổng ảnh hưởng đến phần mềm Secure Firewall Adaptive Security Appliance (ASA) và phần mềm Secure Firewall Threat Defense (FTD) (CVE-2026-20349, điểm CVSS: 8.6) đã bị khai thác trong thực tế.