Cisco Secure Workload позволяет внедрять команды и обходить аутентификацию

Cisco

В Cisco Secure Workload обнаружены множественные уязвимости, затрагивающие облачную версию и локальные установки. Наиболее опасные из них связаны с внедрением команд и обходом аутентификации. При успешной эксплуатации злоумышленник может получить полный контроль над системой, включая доступ к конфиденциальным данным и управлению сетевой инфраструктурой. Проблемы выявлены в ходе внутреннего тестирования и пока не использовались в реальных атаках.

Детали уязвимостей

Компания Cisco опубликовала бюллетень безопасности, в котором разделила найденные проблемы на пять групп в зависимости от класса уязвимости и присвоила каждой группе отдельный идентификатор CVE. Такой подход позволяет упростить отслеживание исправлений, поскольку все проблемы в рамках одной категории закрываются одинаковым обновлением. Первая уязвимость, обозначенная как CVE-2026-20231, связана с некорректной нейтрализацией специальных элементов ввода. Она открывает возможность для внедрения команд операционной системы, что дает атакующему выполнять произвольные действия на сервере. Вторая проблема, CVE-2026-20315, относится к недостаткам контроля доступа и позволяет обходить механизмы авторизации, получая привилегии администратора. Третья уязвимость, CVE-2026-20317, вызвана ошибками аутентификации, включая пропуск проверки подлинности и использование недоверенных входных данных. Четвертая проблема, CVE-2026-20318, связана с недостаточной проверкой входных данных и допускает обход пути, то есть чтение или запись файлов за пределами разрешенных директорий. Пятая уязвимость, CVE-2026-20319, представляет собой переполнение буфера, что может привести к аварийному завершению работы служб или выполнению вредоносного кода.

Значения базовой оценки CVSS для этих уязвимостей варьируются от 7.5 до максимальных 10 баллов. Наивысший балл получили проблемы контроля доступа и аутентификации, поскольку они позволяют полностью обойти защитные механизмы без какого-либо взаимодействия с пользователем. Остальные уязвимости оцениваются в 9.9 и 9.6 баллов, что также указывает на крайне высокий уровень опасности. Вместе с тем для эксплуатации большинства из них требуются определенные условия, например наличие учетной записи с ограниченными правами или доступ к внутренним компонентам системы. Тем не менее общий масштаб риска остается значительным, особенно для крупных организаций, использующих Secure Workload для сегментации сети и контроля трафика в центрах обработки данных.

Все версии Cisco Secure Workload, включая программное обеспечение как услугу (SaaS) и локальные развертывания, подвержены этим уязвимостям независимо от конфигурации. Это означает, что уязвимы как кластерные компоненты, так и агенты, установленные на отдельных хостах, и коннекторы, обеспечивающие взаимодействие с другими системами безопасности. Отсутствие обходных мер усугубляет ситуацию: единственным способом устранения риска является установка исправлений.

Cisco уже выпустила обновленные версии программного обеспечения. Для релиза 3.10 и всех более ранних версий исправление включено в сборку 3.10.9.1. Для версии 4.0 необходимо обновление до 4.0.4.16. В локальных развертываниях требуется обновить все компоненты - кластер, агенты и коннекторы. В случае использования облачной версии компания Cisco уже обновила кластерную часть, поэтому пользователям достаточно обновить только агенты и коннекторы на своих сторонах. В инструкции также упоминается необходимость обращения в центр технической поддержки Cisco или к поставщику услуг для получения дополнительных сведений о процедуре обновления.

Показательно, что эти уязвимости были обнаружены не внешними исследователями, а внутренней командой Cisco в ходе плановой проверки безопасности. В качестве инструментов поиска использовались стандартные процессы тестирования и так называемые передовые модели искусственного интеллекта. Это подчеркивает растущую роль автоматизированных средств в выявлении дефектов кода, которые могут оставаться незамеченными при традиционном анализе. Применение ИИ для генерации и проверки сценариев атак становится все более распространенной практикой в индустрии, и данный случай демонстрирует, что такие методы способны находить даже сложные логические ошибки в системах корпоративного уровня.

Несмотря на отсутствие сообщений об эксплуатации, затягивать с обновлением не стоит. Компрометация платформы управления безопасностью может иметь катастрофические последствия: злоумышленник получит возможность изменять политики сети, отключать защитные механизмы и перемещаться внутри инфраструктуры без обнаружения. Особенно внимательными следует быть организациям, которые используют Secure Workload в качестве основного инструмента для микросегментации и соответствия нормативным требованиям. Установка исправлений, рекомендованных Cisco, закроет все известные векторы атак и предотвратит потенциальный ущерб.

Ссылки

Комментарии: 0