Cisco vá 9 lỗ hổng nghiêm trọng trên Crosswork và Secure Workload, 5 lỗ hổng đạt điểm CVSS 10.0
Cisco vừa phát hành bản cập nhật khẩn cấp để khắc phục 9 lỗ hổng bảo mật trên nền tảng Crosswork và Secure Workload, trong đó có 5 lỗ hổng đạt mức điểm tối đa 10.0 theo thang đo...
- Giọng nữ Bắc
Cisco vừa công bố loạt bản vá bảo mật mới cho các dòng sản phẩm Crosswork và Secure Workload. Đây là một phần trong nỗ lực rà soát an ninh nội bộ toàn diện của hãng nhằm củng cố hệ thống trước các nguy cơ tấn công tiềm ẩn.
Lỗ hổng trên Cisco Crosswork
Bốn lỗ hổng được phát hiện ảnh hưởng đến các thành phần Crosswork Data Gateway, Crosswork Network Controller và Crosswork Planning. Các vấn đề bao gồm:
- CVE-2026-20030 (CVSS 10.0): Lỗ hổng SQL injection.
- CVE-2026-20357 (CVSS 10.0): Lỗi thiếu xác thực cho các chức năng quan trọng.
- CVE-2026-20358 (CVSS 10.0): Lỗi kiểm soát tệp tin từ bên ngoài.
- CVE-2026-20359 (CVSS 9.9): Lỗi bảo mật thông tin xác thực không đầy đủ.
Các lỗ hổng này ảnh hưởng đến Cisco Crosswork phiên bản 7.2.1 trở về trước. Người dùng cần cập nhật lên phiên bản 7.2.1-SP để khắc phục.
Lỗ hổng trên Cisco Secure Workload
Cisco cũng đã xử lý 5 lỗ hổng khác ảnh hưởng đến cả phiên bản SaaS và on-premises của Secure Workload, bao gồm các lỗi nghiêm trọng về kiểm soát truy cập, xác thực và tràn bộ đệm (buffer overflow). Đáng chú ý, các mã định danh CVE-2026-20315 và CVE-2026-20317 đều đạt mức điểm CVSS 10.0.
Các phiên bản bị ảnh hưởng và bản vá tương ứng:
- Phiên bản 3.10 trở về trước: Cập nhật lên 3.10.9.1.
- Phiên bản 4.0: Cập nhật lên 4.0.4.16.
Theo thông tin từ Cisco, các lỗ hổng này được phát hiện thông qua quá trình kiểm thử nội bộ và hiện chưa có bằng chứng cho thấy chúng đang bị khai thác trong thực tế. Tuy nhiên, hãng khuyến cáo khách hàng cần sớm triển khai các bản cập nhật để tránh rủi ro bị tấn công trong tương lai.
Đợt cập nhật này diễn ra chỉ hai tuần sau khi Cisco xử lý 12 lỗ hổng trên Catalyst SD-WAN và IOS XE Software. Việc liên tục phát hiện và vá lỗi cho thấy Cisco đang đẩy mạnh quá trình rà soát và làm cứng (hardening) phần mềm để bảo vệ người dùng trước các nhóm tội phạm mạng thường xuyên nhắm mục tiêu vào thiết bị mạng doanh nghiệp.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.