Cisco, Crosswork ve Secure Workload ürünlerinde toplam dokuz açığı kapatan güncellemeleri yayımladı; bunların beşi CVSS tablosunda 10.0 puan aldı. Şirket, açıkların iç testlerde bulunduğunu ve şu ana kadar aktif istismar belirtisi görmediklerini açıkladı.
En kritik bulgular Crosswork Data Gateway, Crosswork Network Controller ve Crosswork Planning bileşenlerini etkiliyor. Cihaz yapılandırmasından bağımsız çalışan dört zafiyet arasında CVE-2026-20030 numaralı SQL injection, CVE-2026-20357 numaralı kritik işlev için kimlik doğrulama eksikliği, CVE-2026-20358 numaralı dosya sistemi üzerinde dış kontrol ve CVE-2026-20359 numaralı yetersiz korunan kimlik bilgileri yer alıyor. Bu dört açık için CVSS puanları sırasıyla 10.0, 10.0, 10.0 ve 9.9 olarak verildi.
Bu dörtlü, Cisco Crosswork Release 7.2.1 ve daha eski sürümlerde bulunuyor. Üretici, sorunu 7.2.1-SP sürümüyle giderdiğini belirtiyor. Cisco, Crosswork tarafındaki bulguların ağ cihazının yapılandırmasından bağımsız şekilde etkili olduğunu da kaydetti.
Cisco’nun yamaları yalnızca Crosswork ile sınırlı kalmadı. Şirket, hem SaaS hem de kurumsal ortamda kullanılan Secure Workload için de beş açığı kapattı. Bu grupta CVE-2026-20231 kodlu komut, işletim sistemi ve argüman enjeksiyonunu kapsayan yetersiz özel karakter temizleme; CVE-2026-20315 kodlu yetkilendirme, kimlik doğrulama, ayrıcalık ve bypass ekseninde bir dizi yetersiz erişim kontrolü; CVE-2026-20317 kodlu eksik kimlik doğrulama, kimlik doğrulama atlatma ve güvenilmeyen girdilere dayanan sorunlar; CVE-2026-20318 kodlu girdi doğrulama, path traversal ve dış yol kontrolü; CVE-2026-20319 kodlu ise buffer overflow ve sınır dışı yazma türü bellek güvenliği hataları bulunuyor. Bu beş zafiyetin CVSS puanları 9.9, 10.0, 10.0, 9.6 ve 7.5 olarak sıralandı.
Secure Workload tarafındaki açıklar için Cisco, 3.10 ve daha eski sürümlerde düzeltmenin 3.10.9.1 ile, 4.0 sürümünde ise 4.0.4.16 ile geldiğini bildirdi. Şirket, 3.10 ve daha eski sürümlerin yanında 4.0 sürümünün de etkilendiğini özellikle belirtti.
Cisco, bu açıkların iç testler sırasında ortaya çıktığını ve şu an için vahşi ortamda kullanıldıklarına dair bir bulgu olmadığını vurguladı. Buna karşın, müşterilerden gerekli yükseltmeleri geciktirmemeleri istendi.
Yama dalgası, Cisco’nun yaklaşık iki hafta önce Catalyst SD-WAN ve IOS XE Software’deki 12 hatayı kapatmasının ardından geldi. O çalışma da şirketin iç güvenlik incelemesi sırasında yapılan keşiflere dayanıyordu. Cisco, bu incelemenin birden fazla iç kaynaklı açığı kapatan yazılım sertleştirme sürümlerine dönüştüğünü aktardı.
Kurumsal ağlarda yaygın biçimde kullanılan Cisco cihazları, saldırganlar için uzun süredir cazip hedef olmaya devam ediyor. Daha önce de ürünlerindeki çok sayıda açık, yetkisiz erişim sağlamak ve zararlı yazılım dağıtmak için kötüye kullanılmıştı. Şirket, bu ayın başında da Secure Firewall Adaptive Security Appliance (ASA) Software ve Secure Firewall Threat Defense (FTD) Software ürünlerini etkileyen CVE-2026-20349 numaralı açığın sahada istismar edildiği uyarısını yapmıştı.
