CVE-2026-20030 CVE-2026-20357 CVE-2026-20358 CVE-2026-20359
Cisco Crosswork Planning: Härtungs-Release behebt SQL-Injection, fehlende Authentifizierung und mehr (CVE-2026-20030, CVE-2026-20357)
Das Härtungs-Release von Cisco vom August 2026 für Crosswork Planning behebt vier kritische, über das Netzwerk erreichbare Schwachstellen, darunter SQL-Injection und fehlende Authentifizierung. Es gibt keine Problemumgehungen; Cisco meldet keine böswillige Nutzung. Spielen Sie das Härtungs-Release ein.
Was passiert ist
Diese Schwachstellenwarnung bündelt vier Schwachstellen aus Ciscos interner Sicherheitsüberprüfung von Cisco Crosswork Planning. Drei sind über das Netzwerk ohne Anmeldedaten und ohne Benutzerinteraktion erreichbar: CVE-2026-20030 ist eine SQL-Injection-Schwachstelle (CWE-89), bei CVE-2026-20357 fehlt die Authentifizierung für eine kritische Funktion (CWE-306) und CVE-2026-20358 betrifft die externe Kontrolle über das Dateisystem (CWE-73). Die vierte Schwachstelle, CVE-2026-20359, betrifft unzureichend geschützte Zugangsdaten (CWE-522) und erfordert ein Konto mit geringen Berechtigungen. Cisco bewertet CVE-2026-20030, CVE-2026-20357 und CVE-2026-20358 mit einem CVSS-3.1-Wert von 10,0 und CVE-2026-20359 mit 9,9.
Je nach konkreter Schwachstelle kann ein Angreifer, der eine verwundbare Instanz über das Netzwerk erreichen kann, Daten lesen oder verändern, das Dateisystem manipulieren oder den Dienst stören. Die CVSS-Vektoren zeigen einen Netzwerk-Angriffsvektor, geringe Angriffskomplexität, keine Benutzerinteraktion und einen geänderten Wirkungsbereich; bei CVE-2026-20358 weist der Vektor darauf hin, dass keine Auswirkungen auf die Vertraulichkeit bestehen. Cisco PSIRT hat keine Kenntnis von öffentlichen Ankündigungen oder böswilliger Nutzung der in dieser Schwachstellenwarnung beschriebenen Schwachstellen, und diese wurden nicht öffentlich bekannt gemacht.
Wer betroffen ist
In dieser Schwachstellenwarnung wird ausschließlich Cisco Crosswork Planning genannt. Betroffene Versionen: 7.0.0, 7.0.1, 7.0.2, 7.0.3, 7.0.4, 7.1.0, 7.1.1 und 7.2.0. Wenn Ihre Instanz eine dieser Versionen ausführt, fällt sie in den Anwendungsbereich des Cisco Crosswork Security Hardening Release: August 2026. Der Eintrag auf dieser Seite enthält keine gesonderte Liste korrigierter Versionsnummern; die Behebung erfolgt über das genannte Release.
Was jetzt zu tun ist
- Beschaffen und spielen Sie das Cisco Crosswork Security Hardening Release: August 2026 ein. Da der Eintrag hier keine gesonderte korrigierte Versionsnummer nennt, bestätigen Sie das für Ihre Bereitstellung zutreffende Release im Sicherheitshinweis von Cisco.
- Cisco gibt an, dass keine Problemumgehungen zur Behebung dieser Schwachstellen existieren. Beschränken Sie bis zum Einspielen des Releases den Netzwerkzugriff auf Instanzen von Cisco Crosswork Planning, sodass diese nur aus vertrauenswürdigen Verwaltungsnetzen erreichbar sind.
- Überprüfen Sie alle Bereitstellungen von Cisco Crosswork Planning anhand der oben genannten betroffenen Versionen und bestätigen Sie nach dem Einspielen, dass das Release angewendet wurde.
Über den Patch hinaus
Über dieses Release hinaus sollten über das Netzwerk erreichbare Schwachstellen bei Authentifizierung und Injection in den Werkzeugen, die das Netzwerk betreiben, gefunden werden, bevor ein Härtungs-Release des Herstellers die einzige Schutzmaßnahme darstellt. Mit Virtual CISO Services (vCISO) lassen sich extern erreichbare Dienste in Ihrer IT-Landschaft erfassen, und mit Implementierungs- und Sicherheitsbewertungsleistungen lassen sich Penetrationstests und Härtungsprüfungen durchführen, die SQL-Injection und fehlende Authentifizierung dieser Art aufdecken.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-20030 Cisco Crosswork Planning | 7.0.2 7.1.0 7.0.0 7.0.4 7.0.1 7.0.3 7.2.0 7.1.1 | Noch keine behobene Version angegeben |
| CVE-2026-20357 Cisco Crosswork Planning | 7.0.2 7.1.0 7.0.0 7.0.4 7.0.1 7.0.3 7.2.0 7.1.1 | Noch keine behobene Version angegeben |
| CVE-2026-20358 Cisco Crosswork Planning | 7.0.2 7.1.0 7.0.0 7.0.4 7.0.1 7.0.3 7.2.0 7.1.1 | Noch keine behobene Version angegeben |
| CVE-2026-20359 Cisco Crosswork Planning | 7.0.2 7.1.0 7.0.0 7.0.4 7.0.1 7.0.3 7.2.0 7.1.1 | Noch keine behobene Version angegeben |