Ugrás a tartalomra

CVE-2026-20030 CVE-2026-20357 CVE-2026-20358 CVE-2026-20359

Cisco Crosswork Planning megerősítő kiadása SQL-befecskendezést, hiányzó hitelesítést és további hibákat javít (CVE-2026-20030, CVE-2026-20357)

Kritikus 10.0 Gyártó: Cisco Közzétéve

A Cisco Crosswork Planninghoz kiadott 2026. augusztusi megerősítő kiadás négy kritikus, hálózaton keresztül elérhető hibát javít, köztük SQL-befecskendezést és hiányzó hitelesítést. Kerülő megoldás nincs; a Cisco nem jelentett rosszindulatú kihasználást. Telepítse a megerősítő kiadást.

Mi történt

Ez a riasztás a Cisco Crosswork Planning belső biztonsági felülvizsgálatából négy sérülékenységet foglal össze. Három ezek közül a hálózaton keresztül hitelesítő adatok és felhasználói beavatkozás nélkül érhető el: a CVE-2026-20030 SQL-befecskendezési hiba (CWE-89), a CVE-2026-20357 egy kritikus funkció hitelesítésének hiányát jelenti (CWE-306), a CVE-2026-20358 pedig a fájlrendszer külső irányítását jelenti (CWE-73). A negyedik, a CVE-2026-20359, a nem megfelelően védett hitelesítő adatokhoz kapcsolódik (CWE-522), és alacsony jogosultságú fiókot igényel. A Cisco a CVE-2026-20030, a CVE-2026-20357 és a CVE-2026-20358 sérülékenységeket a CVSS 3.1 szerinti 10-es, a CVE-2026-20359 sérülékenységet pedig 9,9-es pontszámmal értékeli.

A konkrét gyengeségtől függően az a támadó, aki a hálózaton keresztül eléri a sérülékeny példányt, adatokat olvashat vagy módosíthat, megváltoztathatja a fájlrendszert, vagy megzavarhatja a szolgáltatás működését. A CVSS-vektorok hálózati támadási vektort, alacsony támadási komplexitást, felhasználói beavatkozás hiányát és megváltozott hatókört mutatnak; a CVE-2026-20358 esetében a vektor szerint nincs bizalmassági hatás. A Cisco PSIRT nem tud nyilvános bejelentésekről vagy a jelen riasztásban ismertetett sérülékenységek rosszindulatú kihasználásáról, és azok nem kerültek nyilvánosságra.

Kit érint

Ez a riasztás kizárólag a Cisco Crosswork Planningot nevezi meg. Érintett verziók: 7.0.0, 7.0.1, 7.0.2, 7.0.3, 7.0.4, 7.1.0, 7.1.1 és 7.2.0. Ha az Ön példánya e verziók bármelyikét futtatja, akkor a Cisco Crosswork Security Hardening Release: August 2026 kiadás hatálya alá tartozik. Az ezen az oldalon szereplő bejegyzés nem sorol fel külön javított verziószámokat; a megoldást a megnevezett kiadás jelenti.

Mit kell most tenni

  1. Szerezze be és alkalmazza a Cisco Crosswork Security Hardening Release: August 2026 kiadást. Az ezen az oldalon szereplő bejegyzés nem ad meg külön javított verziószámot, ezért az Ön telepítésének megfelelő pontos kiadást erősítse meg a Cisco biztonsági közleményében.
  2. A Cisco közlése szerint ezekre a sérülékenységekre nincs kerülő megoldás. A kiadás telepítéséig korlátozza a Cisco Crosswork Planning példányok hálózati elérését úgy, hogy azok csak megbízható felügyeleti hálózatokból legyenek elérhetők.
  3. Ellenőrizze az összes Cisco Crosswork Planning példányt a fenti érintett verziókkal összevetve, és a javítás telepítése után győződjön meg arról, hogy a kiadás valóban felkerült.

A javításon túl

E kiadáson túl a hálózatot üzemeltető eszközökben lévő, hálózaton keresztül elérhető hitelesítési és injekciós hibákat már azelőtt fel kell tárni, mielőtt a gyártói megerősítő kiadás jelentené az egyetlen védelmet. A Virtuális CISO szolgáltatás (vCISO) képes feltérképezni az Ön informatikai környezetében kívülről elérhető szolgáltatásokat, a Bevezetési és felmérési szolgáltatások pedig olyan penetrációs teszteket és megerősítési átvilágításokat végez, amelyek felszínre hozzák az ilyen jellegű SQL-befecskendezési és hiányzó hitelesítési problémákat.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-20030
Cisco Crosswork Planning
7.0.2
7.1.0
7.0.0
7.0.4
7.0.1
7.0.3
7.2.0
7.1.1
Még nincs javított verzió megadva
CVE-2026-20357
Cisco Crosswork Planning
7.0.2
7.1.0
7.0.0
7.0.4
7.0.1
7.0.3
7.2.0
7.1.1
Még nincs javított verzió megadva
CVE-2026-20358
Cisco Crosswork Planning
7.0.2
7.1.0
7.0.0
7.0.4
7.0.1
7.0.3
7.2.0
7.1.1
Még nincs javított verzió megadva
CVE-2026-20359
Cisco Crosswork Planning
7.0.2
7.1.0
7.0.0
7.0.4
7.0.1
7.0.3
7.2.0
7.1.1
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.