סיסקו פרסמה עדכוני אבטחה למוצרי Crosswork ו-Secure Workload, ובהם תיקונים לתשע פגיעויות שהתגלו בבדיקה פנימית של החברה. חמש מתוכן קיבלו את ציון החומרה המקסימלי האפשרי, 10.0, ומאפשרות בין היתר הרצת קוד מרחוק ועקיפת הזדהות מלאה. סיסקו נמצאת ברשימת היצרנים שנפוצים בארגונים ישראליים, ומדובר בעדכון שכדאי להטמיע בהקדם גם בלי עדות לניצול בשטח.

| מזהה (CVE) | מוצר וגרסאות מושפעות | חומרה (CVSS) | מנוצל בפועל | סטטוס תיקון |
|---|---|---|---|---|
| CVE-2026-20030 (הזרקת SQL) | Crosswork Data Gateway / Network Controller / Planning עד גרסה 7.2.1 | 10.0 (קריטית) | לא | תוקן ב-7.2.1-SP |
| CVE-2026-20357 (חוסר הזדהות לפונקציה קריטית) | כנ״ל | 10.0 (קריטית) | לא | תוקן ב-7.2.1-SP |
| CVE-2026-20358 (שליטה חיצונית במערכת הקבצים) | כנ״ל | 10.0 (קריטית) | לא | תוקן ב-7.2.1-SP |
| CVE-2026-20359 (הגנה לא מספקת על אישורים) | Crosswork Workflow Manager עד גרסה 2.1.1 | 9.9 (קריטית) | לא | תוקן ב-2.1.1-SP |
| CVE-2026-20315 (בקרת גישה לקויה) ועוד פגיעות אחת | Secure Workload, ענפים 3.10 ו-4.0 | 10.0 (קריטית) | לא | תוקן ב-3.10.9.1 / 4.0.4.16 |
| שלוש פגיעויות קריטיות נוספות (הזדהות, הזרקת פקודות, אימות קלט/חצייה בנתיבים) | Secure Workload, ענפים 3.10 ו-4.0 | קריטית (ציון מדויק לא פורסם) | לא | תוקן ב-3.10.9.1 / 4.0.4.16 |
מה קרה
סיסקו מדווחת ששתי חבילות התיקונים נובעות מסקירת אבטחה פנימית יזומה של צוותי הפיתוח, ולא מדיווח חיצוני או ניצול שזוהה בשטח. במוצרי Crosswork נמצאו, בין היתר, פגיעות הזרקת SQL וחוסר הזדהות לפונקציה קריטית שיכולות לאפשר לתוקף לא מזוהה להריץ קוד או לגשת למערכת ללא סיסמה. במוצר Secure Workload, המשמש ארגונים לניטור ואבטחת עומסי עבודה בסביבות ענן ומקומיות, נמצאו פגיעויות בקרת גישה, הזדהות והזרקת פקודות שסיסקו מציינת כי משפיעות על פריסות SaaS ומקומיות כאחד, ללא תלות בתצורה.
סיסקו הדגישה כי אין לפגיעויות הללו פתרון עוקף (workaround) — הדרך היחידה לטפל בהן היא עדכון גרסה.
נקודות לשים לב
- ארגונים המריצים Cisco Crosswork (כל אחד מהרכיבים) צריכים לעדכן ל-7.2.1-SP או 2.1.1-SP בהקדם — אין עוקף זמני.
- ארגונים המריצים Secure Workload צריכים לעדכן ל-3.10.9.1 או 4.0.4.16 בהתאם לענף שבו הם משתמשים.
- בדוק את גרסת המערכת הפעילה מול רשימת הגרסאות המושפעות בהודעות הרשמיות של סיסקו לפני שאתה מסמן את המשימה כלא רלוונטית.
- גם ללא ניצול ידוע כרגע, שילוב של פגיעות הזרקת SQL עם חוסר הזדהות מספיק כדי לאפשר השתלטות מלאה על המערכת אם קוד ניצול יתפרסם — עדיפות גבוהה לתיקון, לא רק לתיעוד.
- אם אינך יכול לעדכן מיד, שקול להגביל גישה לממשקי הניהול של המוצרים הללו לרשת ניהול מבודדת בלבד עד לביצוע העדכון.
מקורות: הודעת האבטחה הרשמית של סיסקו — Crosswork · SecurityWeek

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.