CVE-2026-20317 CVE-2026-20315 CVE-2026-20231 CVE-2026-20318 CVE-2026-20319
Cisco Secure Workload 2026. augusztusi megerősítő kiadása nem megfelelő hitelesítést és hozzáférés-szabályozást javít (CVE-2026-20317 és további CVE-k)
A Cisco Secure Workload 2026. augusztusi megerősítő kiadása több, belső vizsgálat során feltárt, nem megfelelő hitelesítési és hozzáférés-szabályozási sérülékenységet javít. A Cisco nem tud arról, hogy ezeket nyilvánosságra hozták vagy rosszindulatúan kihasználták volna. Telepítse a megerősítő kiadást; kerülő megoldás nem létezik.
Mi történt
A Cisco Secure Workload mérnöki csapata belső biztonsági vizsgálatot végzett, és kiadta a 2026. augusztusi szoftveres megerősítő kiadást. A kiadás öt, belső vizsgálat során feltárt sérülékenységet javít. A legsúlyosabb, a CVE-2026-20317 azonosítójú sérülékenység nem megfelelő hitelesítési hiba; CVSS 3.1 szerinti pontszáma 10. Hálózaton keresztül elérhető, alacsony támadási komplexitású, nem igényel sem jogosultságot, sem felhasználói beavatkozást, és a Cisco megítélése szerint a bizalmasságra nincs hatással, az integritásra és a rendelkezésre állásra azonban nagy hatással van.
A CVE-2026-20315, egy nem megfelelő hozzáférés-szabályozási hiba, szintén 10 pontot kapott; ez is hálózaton keresztül érhető el, nem igényel sem jogosultságot, sem felhasználói beavatkozást, és a bizalmasságra, az integritásra és a rendelkezésre állásra egyaránt nagy hatással van. A 9,9 pontot kapott CVE-2026-20231 alacsony jogosultsági szintet igényel – nem pedig semmilyet –, és a bizalmasságra, az integritásra és a rendelkezésre állásra is nagy hatással van. A 9,6 pontot kapott CVE-2026-20318 alacsony jogosultsági szintet igényel, és az integritásra, valamint a rendelkezésre állásra van hatással, a bizalmasságra azonban nincs. A 7,5 pontot kapott CVE-2026-20319 hitelesítést nem igénylő hálózati hiba, amely kizárólag a rendelkezésre állásra gyakorol nagy hatást.
A Cisco közlése szerint nem tud nyilvános bejelentésről vagy e sérülékenységek rosszindulatú kihasználásáról. A CISA Known Exploited Vulnerabilities katalógusában egyikük sem szerepel.
Kit érint
Az érintett termék a Cisco Secure Workload. A biztonsági közlemény nyolc érintett buildet sorol fel: 2.2.1.41, 3.2.1.18, 3.3.2.50, 3.4.1.28, 3.4.1.34, 2.3.1.45, 2.3.1.41 és 3.3.2.28. A Cisco nem adott meg egyszerűbb, a javított verziónál korábbi verziótartományt, ezért a futó buildet közvetlenül ezzel a listával hasonlítsa össze. Nem szerepel olyan közlés, amely az érintettséget egy adott telepítési modellre vagy konfigurációra korlátozná.
Mit kell most tenni
- Készítsen leltárt a Cisco Secure Workload-telepítésekről, és minden futó verziót hasonlítson össze a fent felsorolt nyolc érintett builddel.
- Telepítse a Cisco 2026. augusztusi biztonsági megerősítő kiadását. A Cisco közlése szerint elérhető javítás. Az általunk kezelt közleményadatok nem tartalmazzák a konkrét javított verziószámokat, ezért az ütemezés előtt a pontos célbuildet a Cisco cisco-sa-hardening-csw1-shSvndWP azonosítójú biztonsági közleményében erősítse meg.
- Ne várjon kerülő megoldásra. A Cisco közlése szerint ezekhez a sérülékenységekhez nem létezik kerülő megoldás.
- Ha az azonnali javítás nem lehetséges, korlátozza az érintett rendszer hálózati elérhetőségét megbízható hálózatokra, és figyelje a váratlan hitelesítési vagy konfigurációmódosításokat.
A javításon túl
E sérülékenységek közül több hitelesítés nélkül is elérhető a hálózaton keresztül, ezért az első kérdés az, hogy a szervezet Secure Workload-telepítése elérhető-e olyan helyről, ahonnan egy támadó is elérheti. A Virtuális CISO szolgáltatás segíthet az érintettség feltérképezésében még a javítás előtt, a Bevezetési és felmérési szolgáltatások pedig ellenőrizhetik, hogy a megerősítő kiadást megfelelően telepítették-e, és hogy hasonló hitelesítési, illetve bemeneti érvényesítési problémák máshol nem fordulnak-e elő.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-20317 Cisco Secure Workload | 2.2.1.41 3.2.1.18 3.3.2.50 3.4.1.28 3.4.1.34 2.3.1.45 2.3.1.41 3.3.2.28 | Még nincs javított verzió megadva |
| CVE-2026-20315 Cisco Secure Workload | 2.2.1.41 3.2.1.18 3.3.2.50 3.4.1.28 3.4.1.34 2.3.1.45 2.3.1.41 3.3.2.28 | Még nincs javított verzió megadva |
| CVE-2026-20231 Cisco Secure Workload | 2.2.1.41 3.2.1.18 3.3.2.50 3.4.1.28 3.4.1.34 2.3.1.45 2.3.1.41 3.3.2.28 | Még nincs javított verzió megadva |
| CVE-2026-20318 Cisco Secure Workload | 2.2.1.41 3.2.1.18 3.3.2.50 3.4.1.28 3.4.1.34 2.3.1.45 2.3.1.41 3.3.2.28 | Még nincs javított verzió megadva |
| CVE-2026-20319 Cisco Secure Workload | 2.2.1.41 3.2.1.18 3.3.2.50 3.4.1.28 3.4.1.34 2.3.1.45 2.3.1.41 3.3.2.28 | Még nincs javított verzió megadva |