Cisco, Crosswork ve Secure Workload Açıklarına Yama Yaptı, Beşinin CVSS Puanı 10.0
Ravie Lakshmanan 21 Ağu 2026 Güvenlik Açığı / Kurumsal Güvenlik

Cisco, Crosswork platformları ve Secure Workload Yazılımı için kapsamlı dahili güvenlik incelemesi kapsamında yeni bir güvenlik güncellemesi turu yayımladı.
Üç açık, cihaz yapılandırmasından bağımsız olarak Crosswork Data Gateway, Crosswork Network Controller ve Crosswork Planning ürünlerini etkiliyor. Açıkların kısa açıklamaları aşağıda yer alıyor.
CVE-2026-20030 (CVSS puanı: 10.0) - SQL enjeksiyon açığı
CVE-2026-20357 (CVSS puanı: 10.0) - Kritik işlev için kimlik doğrulama eksikliği açığı
CVE-2026-20358 (CVSS puanı: 10.0) - Dosya sistemi üzerinde dış kontrol açığı
CVE-2026-20359 (CVSS puanı: 9.9) - Yeterince korunmamış kimlik bilgileri açığı
Söz konusu sorunlar Cisco Crosswork Sürüm 7.2.1 ve önceki sürümleri etkiliyor ve 7.2.1-SP sürümünde giderildi.

Cisco ayrıca Yazılım Hizmeti Olarak Sunum (SaaS) ve yerel dağıtımları da kapsayan Cisco Secure Workload için beş açığı gidermek üzere düzeltmeler yayımladı.
CVE-2026-20231 (CVSS puanı: 9.9) - Komut, işletim sistemi ve argüman enjeksiyonunu kapsayan özel öğelerin uygun şekilde nötralize edilmemesi açığı seti
CVE-2026-20315 (CVSS puanı: 10.0) - Yetkilendirme, kimlik doğrulama, ayrıcalıklar ve atlama durumlarını kapsayan uygunsuz erişim kontrolü açığı seti
CVE-2026-20317 (CVSS puanı: 10.0) - Eksik kimlik doğrulama, kimlik doğrulama atlama ve güvenilmeyen girdilere dayanma durumlarını kapsayan uygunsuz kimlik doğrulama açığı seti
CVE-2026-20318 (CVSS puanı: 9.6) - Girdi doğrulama, yol geçişi ve dış yol kontrolünü kapsayan uygunsuz girdi doğrulama açığı seti
CVE-2026-20319 (CVSS puanı: 7.5) - Bellek tamponu sınırları içinde işlemlerin kısıtlanmamasından kaynaklanan tampon taşmaları ve sınır dışı yazmaları kapsayan uygunsuz kısıtlama açığı seti
Beş açık aşağıdaki sürümlerde yamalandı.
Cisco Secure Workload Sürüm 3.10 ve önceki sürümler - 3.10.9.1'de düzeltildi
Cisco Secure Workload Sürüm 4.0 - 4.0.4.16'da düzeltildi
Şirket, "Bu açıklar dahili testler sırasında bulundu ve aktif olarak istismar edildiği bilinmiyor" dedi ve müşterileri gelecekteki maruziyetten kaçınmak için gerekli güncellemeleri uygulamaya çağırdı.
Gelişme, Cisco'nun dahili güvenlik incelemesi sonrasında Catalyst SD-WAN ve IOS XE Yazılımı'nı etkileyen 12 hatayı çözmesinin yaklaşık iki hafta sonrasında geldi. Ağ ekipmanı üreticisi, incelemelerin "birden fazla dahili olarak keşfedilen açığı ele alan yazılım sertleştirme sürümlerine" yol açtığını ekledi.
Kurumsal ağlarda Cisco donanımının yaygın kullanımı, ürünlerindeki onlarca açığı kötüye kullanarak yetkisiz erişim sağlama ve kötü amaçlı yazılım dağıtma girişimlerine uğramasını cazip kılıyor.
Bu ayın başlarında Cisco, Secure Firewall Adaptive Security Appliance (ASA) Yazılımı ve Secure Firewall Threat Defense (FTD) Yazılımını etkileyen bir açığın (CVE-2026-20349, CVSS puanı: 8.6) vahşi doğada istismar edildiği konusunda uyardı.