Ugrás a tartalomra

CVE-2026-20317 CVE-2026-20315 CVE-2026-20231 CVE-2026-20318 CVE-2026-20319

Cisco Secure Workload 2026. augusztusi megerősítő kiadása nem megfelelő hitelesítést és hozzáférés-szabályozást javít (CVE-2026-20317 és további CVE-k)

Kritikus 10.0 Gyártó: Cisco Közzétéve

A Cisco Secure Workload 2026. augusztusi megerősítő kiadása több, belső vizsgálat során feltárt, nem megfelelő hitelesítési és hozzáférés-szabályozási sérülékenységet javít. A Cisco nem tud arról, hogy ezeket nyilvánosságra hozták vagy rosszindulatúan kihasználták volna. Telepítse a megerősítő kiadást; kerülő megoldás nem létezik.

Mi történt

A Cisco Secure Workload mérnöki csapata belső biztonsági vizsgálatot végzett, és kiadta a 2026. augusztusi szoftveres megerősítő kiadást. A kiadás öt, belső vizsgálat során feltárt sérülékenységet javít. A legsúlyosabb, a CVE-2026-20317 azonosítójú sérülékenység nem megfelelő hitelesítési hiba; CVSS 3.1 szerinti pontszáma 10. Hálózaton keresztül elérhető, alacsony támadási komplexitású, nem igényel sem jogosultságot, sem felhasználói beavatkozást, és a Cisco megítélése szerint a bizalmasságra nincs hatással, az integritásra és a rendelkezésre állásra azonban nagy hatással van.

A CVE-2026-20315, egy nem megfelelő hozzáférés-szabályozási hiba, szintén 10 pontot kapott; ez is hálózaton keresztül érhető el, nem igényel sem jogosultságot, sem felhasználói beavatkozást, és a bizalmasságra, az integritásra és a rendelkezésre állásra egyaránt nagy hatással van. A 9,9 pontot kapott CVE-2026-20231 alacsony jogosultsági szintet igényel – nem pedig semmilyet –, és a bizalmasságra, az integritásra és a rendelkezésre állásra is nagy hatással van. A 9,6 pontot kapott CVE-2026-20318 alacsony jogosultsági szintet igényel, és az integritásra, valamint a rendelkezésre állásra van hatással, a bizalmasságra azonban nincs. A 7,5 pontot kapott CVE-2026-20319 hitelesítést nem igénylő hálózati hiba, amely kizárólag a rendelkezésre állásra gyakorol nagy hatást.

A Cisco közlése szerint nem tud nyilvános bejelentésről vagy e sérülékenységek rosszindulatú kihasználásáról. A CISA Known Exploited Vulnerabilities katalógusában egyikük sem szerepel.

Kit érint

Az érintett termék a Cisco Secure Workload. A biztonsági közlemény nyolc érintett buildet sorol fel: 2.2.1.41, 3.2.1.18, 3.3.2.50, 3.4.1.28, 3.4.1.34, 2.3.1.45, 2.3.1.41 és 3.3.2.28. A Cisco nem adott meg egyszerűbb, a javított verziónál korábbi verziótartományt, ezért a futó buildet közvetlenül ezzel a listával hasonlítsa össze. Nem szerepel olyan közlés, amely az érintettséget egy adott telepítési modellre vagy konfigurációra korlátozná.

Mit kell most tenni

  1. Készítsen leltárt a Cisco Secure Workload-telepítésekről, és minden futó verziót hasonlítson össze a fent felsorolt nyolc érintett builddel.
  2. Telepítse a Cisco 2026. augusztusi biztonsági megerősítő kiadását. A Cisco közlése szerint elérhető javítás. Az általunk kezelt közleményadatok nem tartalmazzák a konkrét javított verziószámokat, ezért az ütemezés előtt a pontos célbuildet a Cisco cisco-sa-hardening-csw1-shSvndWP azonosítójú biztonsági közleményében erősítse meg.
  3. Ne várjon kerülő megoldásra. A Cisco közlése szerint ezekhez a sérülékenységekhez nem létezik kerülő megoldás.
  4. Ha az azonnali javítás nem lehetséges, korlátozza az érintett rendszer hálózati elérhetőségét megbízható hálózatokra, és figyelje a váratlan hitelesítési vagy konfigurációmódosításokat.

A javításon túl

E sérülékenységek közül több hitelesítés nélkül is elérhető a hálózaton keresztül, ezért az első kérdés az, hogy a szervezet Secure Workload-telepítése elérhető-e olyan helyről, ahonnan egy támadó is elérheti. A Virtuális CISO szolgáltatás segíthet az érintettség feltérképezésében még a javítás előtt, a Bevezetési és felmérési szolgáltatások pedig ellenőrizhetik, hogy a megerősítő kiadást megfelelően telepítették-e, és hogy hasonló hitelesítési, illetve bemeneti érvényesítési problémák máshol nem fordulnak-e elő.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-20317
Cisco Secure Workload
2.2.1.41
3.2.1.18
3.3.2.50
3.4.1.28
3.4.1.34
2.3.1.45
2.3.1.41
3.3.2.28
Még nincs javított verzió megadva
CVE-2026-20315
Cisco Secure Workload
2.2.1.41
3.2.1.18
3.3.2.50
3.4.1.28
3.4.1.34
2.3.1.45
2.3.1.41
3.3.2.28
Még nincs javított verzió megadva
CVE-2026-20231
Cisco Secure Workload
2.2.1.41
3.2.1.18
3.3.2.50
3.4.1.28
3.4.1.34
2.3.1.45
2.3.1.41
3.3.2.28
Még nincs javított verzió megadva
CVE-2026-20318
Cisco Secure Workload
2.2.1.41
3.2.1.18
3.3.2.50
3.4.1.28
3.4.1.34
2.3.1.45
2.3.1.41
3.3.2.28
Még nincs javított verzió megadva
CVE-2026-20319
Cisco Secure Workload
2.2.1.41
3.2.1.18
3.3.2.50
3.4.1.28
3.4.1.34
2.3.1.45
2.3.1.41
3.3.2.28
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.