Cisco corrige nove falhas no Crosswork
Cisco lançou hardening releases para Crosswork e Secure Workload com nove falhas corrigidas, cinco delas com CVSS 10.0, sem workarounds.
Em agosto de 2026, a Cisco publicou hardening releases para Cisco Crosswork e Cisco Secure Workload que reúnem nove vulnerabilidades, cinco delas com CVSS 10.0. Entre elas estão CVE-2026-20030, uma injeção SQL no Crosswork Planning, e CVE-2026-20315, um caso de improper access control no Secure Workload. Nos dois casos, a empresa informou que não há workarounds e que a correção exige atualização para as versões indicadas.
A Cisco publicou em agosto de 2026 hardening releases para Cisco Crosswork e Cisco Secure Workload que corrigem nove vulnerabilidades reunidas em pacotes de endurecimento de segurança, cinco delas com pontuação CVSS 10.0. Entre as mais relevantes estão CVE-2026-20030, uma injeção SQL no Crosswork Planning, e CVE-2026-20315, um caso de improper access control no Secure Workload, ambas sem workarounds conhecidos e com atualização obrigatória para versões específicas.
O que a Cisco corrigiu nesses produtos?
A Cisco agrupou várias falhas descobertas internamente em dois pacotes de endurecimento, um para Crosswork e outro para Secure Workload. No caso do Crosswork, o material disponível indica que o aviso cobre nove vulnerabilidades no total, enquanto no Secure Workload foi incluída a CVE-2026-20315, junto com outras correções de severidade máxima.
The Hacker News informou que cinco das nove vulnerabilidades chegam a CVSS 10.0 e que o conjunto cobre classes como SQL injection, missing authentication, improper access control, path traversal e outras falhas de segurança. A Secure-ISS, por sua vez, disse que a Cisco corrigiu quatro vulnerabilidades críticas no Secure Workload, todas com CVSS 10.0.
O que se sabe sobre a CVE-2026-20030?
A CVE-2026-20030 é uma vulnerabilidade crítica de SQL injection no Cisco Crosswork Planning, com CVSS v3.1 Base Score de 10.0, que permite a um atacante não autenticado executar comandos SQL arbitrários e, potencialmente, comprometer o sistema. A Ionix a situa nas versões 7.0.0 a 7.2.0, incluindo a 7.2.1 e anteriores.
A Cisco definiu a versão 7.2.1-SP ou superior como a primeira corrigida e, segundo a Ionix, não há workarounds para essa falha. A mitigação recomendada é atualizar o Cisco Crosswork Planning para a versão 7.2.1-SP ou posterior. O Feedly CVE também a classifica como SQL Injection, com capacidade de ler, modificar ou apagar dados, além de comprometer o sistema. A OpenCVE acrescenta que o EPSS associado permanece abaixo de 1%, embora o risco siga crítico.
O que foi informado sobre a CVE-2026-20315?
A CVE-2026-20315 é uma falha crítica de improper access control no Cisco Secure Workload, com CVSS máximo de 10.0 e classificação CWE-284. A Cisco a publicou no security hardening release de 19 de agosto de 2026 e disse que ela foi identificada internamente durante uma revisão de segurança.
A Ionix explicou que o problema afeta implantações SaaS e on-premises e que não existem workarounds. A única correção é atualizar para o Secure Workload 3.10.9.1 na linha 3.10 e para o 4.0.4.16 na linha 4.0. O NVD também classifica a falha como um conjunto de problemas de improper access control com severidade crítica.
Quais versões ficaram sob aviso?
O Canadian Centre for Cyber Security publicou o aviso AV26-834 e alertou que as vulnerabilidades corrigidas pela Cisco afetam o Crosswork Planning, em versões anteriores a 7.2.1-SP, e o Secure Workload 3.10, antes da 3.10.9.1, e 4.0, antes da 4.0.4.16. A recomendação principal foi atualizar para essas versões mínimas.
O mesmo órgão esclareceu que os produtos afetados são Cisco Crosswork Planning e Cisco Secure Workload, sem limitar o impacto a um tipo específico de implantação. Isso significa que ambientes on-premises e outras modalidades também precisam aplicar as versões indicadas. A OpenCVE, além disso, observou que o advisory da Cisco agrupa a CVE-2026-20030 em um hardening release e que qualquer implantação deve ser considerada potencialmente vulnerável até a correção ser aplicada.
A QCS Studio também descreveu o hardening release do Crosswork como um pacote que inclui uma vulnerabilidade de SQL command injection associada à entrada CVE-2026-20030. A VCSolutions e a HackerFeeds replicaram que a Cisco corrigiu nove vulnerabilidades no Crosswork e no Secure Workload, com cinco casos marcados com CVSS 10.0, enquanto a CCBalert alertou no X sobre oito issues críticos com faixas de CVSS entre 10 e 9,6.
Fontes
- CVE-2026-20315 Detailnvd.nist.gov· NVD (NIST)
- CVE-2026-20030 - Exploits & Severityfeedly.com· Feedly CVE
- CVE-2026-20030 - Vulnerability Detailsapp.opencve.io· OpenCVE
- Cisco Patches Nine Crosswork Flaws with CVSS 10.0 Ratingsvcsolutions.com· VCSolutions
- Cisco Secure Workload Software Security Hardening Releasecisco.com· Cisco
- CVE-2026-20315 – Unauthenticated Full Compromise – Cisco Secure Workloadionix.io· Ionix
- Cisco August 2026 Advisory Triage Guideqcsstudio.com· QCS Studio
- SQL Injection – Cisco Crosswork Planning 7.0.0 through 7.2.1 (CVE-2026-20030)ionix.io· Ionix
- CVE-2026-20030 · Cisco · CVSS 10.0 · CVE Brief Analyst Reportcvebrief.com· CVE Brief
- Cisco Patches Nine Crosswork and Secure Workload Vulnerabilities, Five Rated CVSS 10thehackernews.com· The Hacker News
- Cisco security advisory (AV26-834)cyber.gc.ca· Canadian Centre for Cyber Security
- Cisco Patches Four Critical Secure Workload Flawssecure-iss.com· Secure-ISS
- Cisco Patches Nine Crosswork and Secure Workload Flaws, Five Scoring CVSS 10.0hackerfeeds.com· HackerFeeds
- Cisco Security Advisory warning on Crosswork and Secure Workload flawsx.com· CCBalert



