Cisco parchó nueve fallas en Crosswork
Cisco publicó hardening releases para Crosswork y Secure Workload que corrigen nueve fallas, cinco con CVSS 10.0, sin workarounds conocidos.
Cisco publicó en agosto de 2026 hardening releases para Cisco Crosswork y Cisco Secure Workload que agrupan nueve vulnerabilidades, cinco de ellas con CVSS 10.0. Entre las fallas figuran CVE-2026-20030, una inyección SQL en Crosswork Planning, y CVE-2026-20315, un problema de improper access control en Secure Workload. En ambos casos, Cisco indicó que no hay workarounds y que la corrección pasa por actualizar a las versiones indicadas.
Cisco publicó en agosto de 2026 hardening releases para Cisco Crosswork y Cisco Secure Workload que corrigen nueve vulnerabilidades agrupadas, cinco de ellas con puntaje CVSS 10.0. Entre las más relevantes figuran CVE-2026-20030, una inyección SQL en Crosswork Planning, y CVE-2026-20315, un caso de improper access control en Secure Workload, ambas sin workarounds conocidos y con actualización obligatoria a versiones específicas.
¿Qué corrigió Cisco en estos productos?
Cisco agrupó varias fallas descubiertas internamente en dos paquetes de endurecimiento de seguridad, uno para Crosswork y otro para Secure Workload. En el caso de Crosswork, el material disponible indica que el aviso abarca nueve vulnerabilidades en total, mientras que en Secure Workload se incluyó CVE-2026-20315 junto con otras correcciones de severidad máxima.
The Hacker News reportó que cinco de las nueve vulnerabilidades alcanzan CVSS 10.0 y que el conjunto cubre clases como SQL injection, missing authentication, improper access control, path traversal y otras fallas de seguridad. Secure-ISS, por su parte, dijo que Cisco parchó cuatro vulnerabilidades críticas en Secure Workload, todas con CVSS 10.0.
¿Qué se sabe de CVE-2026-20030?
CVE-2026-20030 es una vulnerabilidad crítica de SQL injection en Cisco Crosswork Planning, con CVSS v3.1 Base Score de 10.0, que permite a un atacante no autenticado ejecutar comandos SQL arbitrarios y potencialmente comprometer el sistema. Ionix la ubica en versiones 7.0.0 a 7.2.0, incluyendo 7.2.1 y anteriores.
Cisco estableció 7.2.1-SP o superior como primera versión corregida, y según Ionix no existen workarounds para esta falla. La mitigación recomendada es actualizar Cisco Crosswork Planning a la versión 7.2.1-SP o posterior. Feedly CVE también la clasifica como SQL Injection, con capacidad para leer, modificar o borrar datos, además de comprometer el sistema. OpenCVE añade que el EPSS asociado se mantiene por debajo del 1 %, aunque el riesgo sigue siendo crítico.
¿Qué se informó sobre CVE-2026-20315?
CVE-2026-20315 es una falla crítica de improper access control en Cisco Secure Workload, con CVSS máximo de 10.0 y clasificación CWE-284. Cisco la publicó en su security hardening release del 19 de agosto de 2026 y señaló que fue identificada internamente durante una revisión de seguridad.
Ionix explicó que afecta despliegues SaaS y on-premises y que no existen workarounds. La única remediación es actualizar a Secure Workload 3.10.9.1 para la rama 3.10 y a 4.0.4.16 para la rama 4.0. NVD también la clasifica como un conjunto de problemas de improper access control con severidad crítica.
¿Qué versiones quedaron bajo aviso?
El Canadian Centre for Cyber Security emitió el aviso AV26-834 y advirtió que las vulnerabilidades corregidas por Cisco afectan a Crosswork Planning, en versiones anteriores a 7.2.1-SP, y a Secure Workload 3.10, antes de 3.10.9.1, y 4.0, antes de 4.0.4.16. Su recomendación principal fue actualizar a esas versiones mínimas.
El mismo organismo aclaró que los productos afectados son Cisco Crosswork Planning y Cisco Secure Workload, sin limitar el impacto a un tipo particular de despliegue. Eso implica que los entornos on-premises y otras modalidades también deben aplicar las versiones indicadas. OpenCVE, además, señaló que el advisory de Cisco agrupa CVE-2026-20030 en un hardening release y que cualquier despliegue debería considerarse potencialmente vulnerable hasta aplicar la corrección.
QCS Studio también describió el hardening release de Crosswork como un paquete que incluye una vulnerabilidad de SQL command injection asociada a la entrada CVE-2026-20030. VCSolutions y HackerFeeds replicaron que Cisco parchó nueve vulnerabilidades en Crosswork y Secure Workload, con cinco casos marcados con CVSS 10.0, mientras que CCBalert advirtió en X sobre ocho issues críticos con rangos de CVSS entre 10 y 9,6.
Fuentes
- CVE-2026-20315 Detailnvd.nist.gov· NVD (NIST)
- CVE-2026-20030 - Exploits & Severityfeedly.com· Feedly CVE
- CVE-2026-20030 - Vulnerability Detailsapp.opencve.io· OpenCVE
- Cisco Patches Nine Crosswork Flaws with CVSS 10.0 Ratingsvcsolutions.com· VCSolutions
- Cisco Secure Workload Software Security Hardening Releasecisco.com· Cisco
- CVE-2026-20315 – Unauthenticated Full Compromise – Cisco Secure Workloadionix.io· Ionix
- Cisco August 2026 Advisory Triage Guideqcsstudio.com· QCS Studio
- SQL Injection – Cisco Crosswork Planning 7.0.0 through 7.2.1 (CVE-2026-20030)ionix.io· Ionix
- CVE-2026-20030 · Cisco · CVSS 10.0 · CVE Brief Analyst Reportcvebrief.com· CVE Brief
- Cisco Patches Nine Crosswork and Secure Workload Vulnerabilities, Five Rated CVSS 10thehackernews.com· The Hacker News
- Cisco security advisory (AV26-834)cyber.gc.ca· Canadian Centre for Cyber Security
- Cisco Patches Four Critical Secure Workload Flawssecure-iss.com· Secure-ISS
- Cisco Patches Nine Crosswork and Secure Workload Flaws, Five Scoring CVSS 10.0hackerfeeds.com· HackerFeeds
- Cisco Security Advisory warning on Crosswork and Secure Workload flawsx.com· CCBalert



