Cisco lapper seks kritiske sårbarheder med maksimal CVSS-score

Eskil Sørensen
08.24.2026 14:30
Intern sikkerhedsgennemgang hos Cisco afdækkede ni kritiske fejl, heraf seks med den maksimale alvorlighedsgrad 10,0.

Cisco har udsendt sikkerhedsopdateringer til produkterne Crosswork og Secure Workload efter en omfattende intern sikkerhedsgennemgang, som identificerede ni kritiske sårbarheder. Seks af fejlene har fået den maksimale CVSS-score på 10,0, hvilket er usædvanligt, selv i Cisco-sammenhæng.

Det skriver Security Affairs.

Ifølge virksomheden blev fejlene fundet under intern testning og ikke gennem rapporter fra eksterne forskere eller observationer af angreb i det fri. Cisco oplyser samtidig, at der på nuværende tidspunkt ikke er kendt aktiv udnyttelse af nogen af sårbarhederne.

Tre CVSS 10-fejl i samme advisory

Fire af sårbarhederne påvirker Crosswork Data Gateway, Crosswork Network Controller og Crosswork Planning.

Blandt de mest alvorlige fejl er:

  • CVE-2026-20030: SQL injection, som kan give en angriber mulighed for at manipulere databaseforespørgsler.
  • CVE-2026-20357: Manglende autentificering af kritiske funktioner, så følsomme handlinger kan udføres uden login.
  • CVE-2026-20358: Utilstrækkelig kontrol med filsystemadgang, så eksterne aktører kan påvirke læse- og skriveoperationer.

Alle tre er vurderet til CVSS 10,0.

Derudover har Cisco rettet CVE-2026-20359, en fejl relateret til utilstrækkelig beskyttelse af legitimationsoplysninger, som har fået en CVSS-score på 9,9.

Sårbarhederne påvirker Crosswork version 7.2.1 og tidligere versioner og er rettet i version 7.2.1-SP.

Bred vifte af fejl i Secure Workload

Cisco har samtidig offentliggjort rettelser til fem sårbarhedskategorier i Secure Workload, både for cloud-baserede og lokale installationer. Blandt disse finder man identitets- og adgangskontrolfejl.

To af de mest alvorlige fejl, CVE-2026-20315 og CVE-2026-20317, har begge CVSS 10,0.

De omfatter blandt andet:

  • Mangelfuld adgangskontrol.
  • Fejl i autorisationsmekanismer.
  • Autentificeringsbypass.
  • Manglende krav om autentificering.

Fejlene kan potentielt give uautoriserede brugere adgang til funktioner eller data, som burde være beskyttet.

Kommandoinjektion og inputvalidering

CVE-2026-20231 (CVSS 9,9) dækker flere former for kommando- og argumentinjektion, hvor en angriber kan få systemet til at udføre uønskede kommandoer.

CVE-2026-20318 (CVSS 9,6) omfatter mangelfuld inputvalidering, path traversal og relaterede fejl, som kan give adgang til filer eller ressourcer uden for det tilsigtede område.

Endelig adresserer CVE-2026-20319 en række klassiske hukommelsesfejl, herunder buffer overflows og out-of-bounds writes.

AI var med til at finde fejlene

Det mest opsigtsvækkende ved offentliggørelsen er måske ikke antallet af kritiske fejl, men hvordan de blev fundet.

Cisco oplyser, at den interne sikkerhedstestning, som førte til opdagelsen af sårbarhederne, blandt andet anvendte avancerede AI-modeller som en del af analysearbejdet.

Det er endnu et eksempel på, hvordan større leverandører i stigende grad anvender AI til offensiv sikkerhedstestning og produktgennemgang.

Ingen kendte angreb

Cisco understreger, at virksomhedens Product Security Incident Response Team (PSIRT) ikke har kendskab til offentlige rapporter eller aktiv udnyttelse af nogen af de ni sårbarheder.

Det ændrer dog ikke ved, at fejl med CVSS-score 10,0 typisk får betydelig opmærksomhed blandt både sikkerhedsforskere og trusselsaktører, når tekniske detaljer bliver tilgængelige.

Organisationer, der anvender Crosswork eller Secure Workload, har derfor fået et usædvanligt stort antal kritiske sikkerhedsrettelser placeret direkte på vedligeholdelsesplanen. Det sker heldigvis denne gang, før andre nåede at finde dem.

Sårbarhed