CiberLATAMbywhalemate

Cisco corrige nove falhas no Crosswork

Cisco lançou hardening releases para Crosswork e Secure Workload com nove falhas corrigidas, cinco delas com CVSS 10.0, sem workarounds.

Whalemate Labs · Pesquisa assistida por IAPublicado:2 min de leitura

Em agosto de 2026, a Cisco publicou hardening releases para Cisco Crosswork e Cisco Secure Workload que reúnem nove vulnerabilidades, cinco delas com CVSS 10.0. Entre elas estão CVE-2026-20030, uma injeção SQL no Crosswork Planning, e CVE-2026-20315, um caso de improper access control no Secure Workload. Nos dois casos, a empresa informou que não há workarounds e que a correção exige atualização para as versões indicadas.

A Cisco publicou em agosto de 2026 hardening releases para Cisco Crosswork e Cisco Secure Workload que corrigem nove vulnerabilidades reunidas em pacotes de endurecimento de segurança, cinco delas com pontuação CVSS 10.0. Entre as mais relevantes estão CVE-2026-20030, uma injeção SQL no Crosswork Planning, e CVE-2026-20315, um caso de improper access control no Secure Workload, ambas sem workarounds conhecidos e com atualização obrigatória para versões específicas.

O que a Cisco corrigiu nesses produtos?

A Cisco agrupou várias falhas descobertas internamente em dois pacotes de endurecimento, um para Crosswork e outro para Secure Workload. No caso do Crosswork, o material disponível indica que o aviso cobre nove vulnerabilidades no total, enquanto no Secure Workload foi incluída a CVE-2026-20315, junto com outras correções de severidade máxima.

The Hacker News informou que cinco das nove vulnerabilidades chegam a CVSS 10.0 e que o conjunto cobre classes como SQL injection, missing authentication, improper access control, path traversal e outras falhas de segurança. A Secure-ISS, por sua vez, disse que a Cisco corrigiu quatro vulnerabilidades críticas no Secure Workload, todas com CVSS 10.0.

O que se sabe sobre a CVE-2026-20030?

A CVE-2026-20030 é uma vulnerabilidade crítica de SQL injection no Cisco Crosswork Planning, com CVSS v3.1 Base Score de 10.0, que permite a um atacante não autenticado executar comandos SQL arbitrários e, potencialmente, comprometer o sistema. A Ionix a situa nas versões 7.0.0 a 7.2.0, incluindo a 7.2.1 e anteriores.

A Cisco definiu a versão 7.2.1-SP ou superior como a primeira corrigida e, segundo a Ionix, não há workarounds para essa falha. A mitigação recomendada é atualizar o Cisco Crosswork Planning para a versão 7.2.1-SP ou posterior. O Feedly CVE também a classifica como SQL Injection, com capacidade de ler, modificar ou apagar dados, além de comprometer o sistema. A OpenCVE acrescenta que o EPSS associado permanece abaixo de 1%, embora o risco siga crítico.

O que foi informado sobre a CVE-2026-20315?

A CVE-2026-20315 é uma falha crítica de improper access control no Cisco Secure Workload, com CVSS máximo de 10.0 e classificação CWE-284. A Cisco a publicou no security hardening release de 19 de agosto de 2026 e disse que ela foi identificada internamente durante uma revisão de segurança.

A Ionix explicou que o problema afeta implantações SaaS e on-premises e que não existem workarounds. A única correção é atualizar para o Secure Workload 3.10.9.1 na linha 3.10 e para o 4.0.4.16 na linha 4.0. O NVD também classifica a falha como um conjunto de problemas de improper access control com severidade crítica.

Quais versões ficaram sob aviso?

O Canadian Centre for Cyber Security publicou o aviso AV26-834 e alertou que as vulnerabilidades corrigidas pela Cisco afetam o Crosswork Planning, em versões anteriores a 7.2.1-SP, e o Secure Workload 3.10, antes da 3.10.9.1, e 4.0, antes da 4.0.4.16. A recomendação principal foi atualizar para essas versões mínimas.

O mesmo órgão esclareceu que os produtos afetados são Cisco Crosswork Planning e Cisco Secure Workload, sem limitar o impacto a um tipo específico de implantação. Isso significa que ambientes on-premises e outras modalidades também precisam aplicar as versões indicadas. A OpenCVE, além disso, observou que o advisory da Cisco agrupa a CVE-2026-20030 em um hardening release e que qualquer implantação deve ser considerada potencialmente vulnerável até a correção ser aplicada.

A QCS Studio também descreveu o hardening release do Crosswork como um pacote que inclui uma vulnerabilidade de SQL command injection associada à entrada CVE-2026-20030. A VCSolutions e a HackerFeeds replicaram que a Cisco corrigiu nove vulnerabilidades no Crosswork e no Secure Workload, com cinco casos marcados com CVSS 10.0, enquanto a CCBalert alertou no X sobre oito issues críticos com faixas de CVSS entre 10 e 9,6.

Fontes

Ver todas