CVE-2026-20030 CVE-2026-20357 CVE-2026-20358 CVE-2026-20359
Cisco Crosswork Planning megerősítő kiadása SQL-befecskendezést, hiányzó hitelesítést és további hibákat javít (CVE-2026-20030, CVE-2026-20357)
A Cisco Crosswork Planninghoz kiadott 2026. augusztusi megerősítő kiadás négy kritikus, hálózaton keresztül elérhető hibát javít, köztük SQL-befecskendezést és hiányzó hitelesítést. Kerülő megoldás nincs; a Cisco nem jelentett rosszindulatú kihasználást. Telepítse a megerősítő kiadást.
Mi történt
Ez a riasztás a Cisco Crosswork Planning belső biztonsági felülvizsgálatából négy sérülékenységet foglal össze. Három ezek közül a hálózaton keresztül hitelesítő adatok és felhasználói beavatkozás nélkül érhető el: a CVE-2026-20030 SQL-befecskendezési hiba (CWE-89), a CVE-2026-20357 egy kritikus funkció hitelesítésének hiányát jelenti (CWE-306), a CVE-2026-20358 pedig a fájlrendszer külső irányítását jelenti (CWE-73). A negyedik, a CVE-2026-20359, a nem megfelelően védett hitelesítő adatokhoz kapcsolódik (CWE-522), és alacsony jogosultságú fiókot igényel. A Cisco a CVE-2026-20030, a CVE-2026-20357 és a CVE-2026-20358 sérülékenységeket a CVSS 3.1 szerinti 10-es, a CVE-2026-20359 sérülékenységet pedig 9,9-es pontszámmal értékeli.
A konkrét gyengeségtől függően az a támadó, aki a hálózaton keresztül eléri a sérülékeny példányt, adatokat olvashat vagy módosíthat, megváltoztathatja a fájlrendszert, vagy megzavarhatja a szolgáltatás működését. A CVSS-vektorok hálózati támadási vektort, alacsony támadási komplexitást, felhasználói beavatkozás hiányát és megváltozott hatókört mutatnak; a CVE-2026-20358 esetében a vektor szerint nincs bizalmassági hatás. A Cisco PSIRT nem tud nyilvános bejelentésekről vagy a jelen riasztásban ismertetett sérülékenységek rosszindulatú kihasználásáról, és azok nem kerültek nyilvánosságra.
Kit érint
Ez a riasztás kizárólag a Cisco Crosswork Planningot nevezi meg. Érintett verziók: 7.0.0, 7.0.1, 7.0.2, 7.0.3, 7.0.4, 7.1.0, 7.1.1 és 7.2.0. Ha az Ön példánya e verziók bármelyikét futtatja, akkor a Cisco Crosswork Security Hardening Release: August 2026 kiadás hatálya alá tartozik. Az ezen az oldalon szereplő bejegyzés nem sorol fel külön javított verziószámokat; a megoldást a megnevezett kiadás jelenti.
Mit kell most tenni
- Szerezze be és alkalmazza a Cisco Crosswork Security Hardening Release: August 2026 kiadást. Az ezen az oldalon szereplő bejegyzés nem ad meg külön javított verziószámot, ezért az Ön telepítésének megfelelő pontos kiadást erősítse meg a Cisco biztonsági közleményében.
- A Cisco közlése szerint ezekre a sérülékenységekre nincs kerülő megoldás. A kiadás telepítéséig korlátozza a Cisco Crosswork Planning példányok hálózati elérését úgy, hogy azok csak megbízható felügyeleti hálózatokból legyenek elérhetők.
- Ellenőrizze az összes Cisco Crosswork Planning példányt a fenti érintett verziókkal összevetve, és a javítás telepítése után győződjön meg arról, hogy a kiadás valóban felkerült.
A javításon túl
E kiadáson túl a hálózatot üzemeltető eszközökben lévő, hálózaton keresztül elérhető hitelesítési és injekciós hibákat már azelőtt fel kell tárni, mielőtt a gyártói megerősítő kiadás jelentené az egyetlen védelmet. A Virtuális CISO szolgáltatás (vCISO) képes feltérképezni az Ön informatikai környezetében kívülről elérhető szolgáltatásokat, a Bevezetési és felmérési szolgáltatások pedig olyan penetrációs teszteket és megerősítési átvilágításokat végez, amelyek felszínre hozzák az ilyen jellegű SQL-befecskendezési és hiányzó hitelesítési problémákat.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-20030 Cisco Crosswork Planning | 7.0.2 7.1.0 7.0.0 7.0.4 7.0.1 7.0.3 7.2.0 7.1.1 | Még nincs javított verzió megadva |
| CVE-2026-20357 Cisco Crosswork Planning | 7.0.2 7.1.0 7.0.0 7.0.4 7.0.1 7.0.3 7.2.0 7.1.1 | Még nincs javított verzió megadva |
| CVE-2026-20358 Cisco Crosswork Planning | 7.0.2 7.1.0 7.0.0 7.0.4 7.0.1 7.0.3 7.2.0 7.1.1 | Még nincs javított verzió megadva |
| CVE-2026-20359 Cisco Crosswork Planning | 7.0.2 7.1.0 7.0.0 7.0.4 7.0.1 7.0.3 7.2.0 7.1.1 | Még nincs javított verzió megadva |