Cisco corregge nove vulnerabilità critiche in Crosswork e Secure Workload
Vulnérabilités

Image d’illustration générée par IA

Cisco corrige neuf vulnérabilités critiques dans Crosswork et Secure Workload

Cisco corrige 9 vulnérabilités critiques dans Crosswork et Secure Workload. Six CVE avec CVSS 10,0. Pas d'exploitation active. Mise à jour nécessaire.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Deux avis de sécurité, neuf CVE et aucun contournement

Cisco a publié deux avis de sécurité concernant des vulnérabilités identifiées dans les produits Cisco Crosswork et Cisco Secure Workload. Les mises à jour ont été publiées le 19 août 2026 et, pour Crosswork, l’avis a été mis à jour le 21 août 2026.

Les failles ont été découvertes lors d’activités de sécurité internes, au moyen des processus de test déjà utilisés par l’entreprise ainsi que de modèles d’intelligence artificielle de pointe. Cisco indique n’avoir connaissance d’aucune exploitation active, publication publique ou utilisation malveillante de ces vulnérabilités.

Les avis regroupent les problèmes par classes CWE et attribuent un CVE à chaque groupe. Le total s’élève à neuf identifiants : quatre concernent Crosswork et cinq Secure Workload.

L’ensemble des informations fait état de six vulnérabilités affichant un score CVSS de 10,0. Toutefois, les lignes détaillées des avis et les données disponibles mentionnent explicitement cinq CVE notés 10,0 : trois dans Crosswork et deux dans Secure Workload. Les autres scores atteignent 9,9, 9,6 et 7,5.

Crosswork : injection SQL, absence d’authentification et contrôle du système de fichiers

L’avis cisco-sa-hardening-crosswork-UzDTU9Vh concerne quatre produits :

  • Cisco Crosswork Data Gateway
  • Cisco Crosswork Network Controller
  • Cisco Crosswork Planning
  • Cisco Crosswork Workflow Manager

L’impact est indépendant de la configuration. La révision 2.0 de l’avis a officiellement ajouté Workflow Manager à la liste des produits concernés.

Les versions vulnérables et corrigées sont les suivantes :

  • Data Gateway, Network Controller et Planning : version 7.2.1 et antérieures, corrigée dans la 7.2.1-SP ;
  • Workflow Manager : version 2.1.1 et antérieures, corrigée dans la 2.1.1-SP.

Les quatre vulnérabilités sont les suivantes :

  • CVE-2026-20030, CVSS 10,0, CWE-89 : neutralisation incorrecte d’éléments spéciaux dans les commandes SQL, correspondant à une forme d’injection SQL ;
  • CVE-2026-20357, CVSS 10,0, CWE-306 : une fonction critique peut être atteinte sans authentification ;
  • CVE-2026-20358, CVSS 10,0, CWE-73 : contrôle externe de chemins ou de ressources du système de fichiers ;
  • CVE-2026-20359, CVSS 9,9, CWE-522 : protection insuffisante des identifiants d’authentification.

Pour les trois premiers CVE, les vecteurs CVSS indiquent des attaques réalisables via le réseau, avec une faible complexité, sans privilèges préalables ni interaction de l’utilisateur. Les impacts potentiels comprennent la perte de confidentialité, l’altération des données et l’indisponibilité des services.

CVE-2026-20359 nécessite en revanche des privilèges faibles. Pour CVE-2026-20358, l’impact sur la confidentialité est considéré comme nul, tandis que ceux sur l’intégrité et la disponibilité restent élevés.

Cisco n’a publié aucun contournement pour ces vulnérabilités.

Secure Workload concerne les déploiements SaaS et sur site

Le second avis, cisco-sa-hardening-csw1-shSvndWP, concerne Cisco Secure Workload Software dans ses déploiements Software as a Service et sur site. Là encore, l’impact est déclaré indépendant de la configuration de l’équipement.

Les correctifs dépendent de la branche utilisée :

  • branche 3.10 et antérieures : mise à jour vers la 3.10.9.1 ;
  • branche 4.0 : mise à jour vers la 4.0.4.16.

Cinq CVE sont concernés :

  • CVE-2026-20231, CVSS 9,9, CWE-74 : neutralisation incorrecte d’éléments spéciaux, pouvant permettre une injection de commandes, une injection OS ou une injection d’arguments ;
  • CVE-2026-20315, CVSS 10,0, CWE-284 : contrôle d’accès incorrect, notamment en matière d’autorisation, de privilèges et de contournement ;
  • CVE-2026-20317, CVSS 10,0, CWE-287 : authentification incorrecte, absente ou contournable ;
  • CVE-2026-20318, CVSS 9,6, CWE-20 : validation incorrecte des entrées, traversée de répertoires et contrôle externe des chemins ;
  • CVE-2026-20319, CVSS 7,5, CWE-119 : opérations insuffisamment limitées aux limites du tampon, pouvant entraîner un dépassement de tampon et des écritures hors limites.

Les données CVSS disponibles indiquent qu’au moins certaines des vulnérabilités les plus graves peuvent être exploitées via le réseau, sans authentification ni interaction de l’utilisateur. D’autres nécessitent des privilèges faibles. Les impacts potentiels comprennent l’accès ou la modification non autorisés de ressources, l’exécution de commandes, le contournement des contrôles et la compromission de la disponibilité.

Pour éliminer complètement l’exposition, tous les composants Cluster, Agent et Connector doivent être mis à jour. Dans les déploiements SaaS, Cisco a déjà mis à jour le composant Cluster ; les clients doivent donc intervenir sur Agent et Connector.

Aucun contournement n’est disponible pour Secure Workload non plus.

Ce que doivent faire les administrateurs

Cisco recommande de mettre à jour les produits vers les versions corrigées. Avant l’intervention, les administrateurs doivent vérifier la mémoire disponible, la compatibilité matérielle et la prise en charge des configurations utilisées.

Pour Crosswork, le plan de mise à jour est le suivant :

  • Data Gateway, Network Controller et Planning vers la 7.2.1-SP ;
  • Workflow Manager vers la 2.1.1-SP.

Pour Secure Workload, il faut mettre à jour :

  • tous les composants de la branche 3.10 vers la 3.10.9.1 ;
  • tous les composants de la branche 4.0 vers la 4.0.4.16.

Les clients qui ne parviennent pas à obtenir les packages par le canal d’achat habituel doivent contacter le Cisco Technical Assistance Center ou leur prestataire de maintenance. Cisco demande de disposer du numéro de série et de l’URL de l’avis.

Aucun indicateur de compromission, règle de détection spécifique ou procédure d’analyse forensique dédiée n’a été fourni. En l’absence de contournement, les clients qui ne peuvent pas effectuer immédiatement la mise à jour devraient au minimum vérifier l’exposition des interfaces d’administration, contrôler les accès inhabituels et surveiller les tentatives inattendues visant des services, des chemins ou des fonctions administratives. Ces mesures ne remplacent pas le correctif.

Statut CISA KEV et exploitation connue

Les fiches NVD disponibles n’indiquent aucun statut CISA Known Exploited Vulnerabilities pour ces CVE. Aucune date d’ajout au catalogue KEV ni échéance CISA n’est donc disponible.

L’absence d’échéance KEV ne réduit pas la gravité technique de ces failles. Les scores les plus élevés décrivent des vulnérabilités potentiellement exploitables à distance, parfois sans authentification, mais Cisco affirme qu’aucune attaque active ni utilisation malveillante connue n’a été identifiée à ce jour.

Les éléments disponibles ne permettent pas de déterminer si Cisco a récemment connu d’autres précédents dans le catalogue KEV liés à ces produits. À ce stade, les informations opérationnelles certaines sont l’absence de contournement et la disponibilité des versions correctives indiquées dans les avis.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésCiscoCrossworkSecure WorkloadvulnérabilitésCVECVSScorrectionmise à jour
Retour à l'accueil