事件概述:内部安全审查牵出 9 处控制面缺陷
2026 年 8 月 19 日 Cisco 公布针对 Crosswork 与 Secure Workload 两个产品线的安全加固发布,8 月 21 日对 Crosswork Workflow Manager 追加披露。整体共 9 个漏洞,Crosswork 侧占据 4 个(含 3 个 CVSS 10.0、1 个 CVSS 9.9),Secure Workload 侧 5 个(含 2 个 CVSS 10.0、2 个 CVSS 9.x、1 个 CVSS 7.5)。所有问题均由 Cisco PSIRT 在内部安全审查中发现,截至发布时尚无确认在野利用、无公开 PoC,也无绕过方案。
Crosswork 是 Cisco 的网络自动化与编排套件,负责把配置下发到路由器、交换机、控制器;Secure Workload 则是其微分段与工作负载安全平台。两者均处于企业网络的控制面与策略管理面位置,区别于普通工作负载:一旦失守,影响范围并不限于单个系统,而是攻击者获得改写整个网络基础设施的能力。本次公告中 5 个 CVSS 10.0 漏洞同时出现在控制面与策略管理产品上,是一次需要严肃对待的内部安全审查信号。
漏洞明细与影响面
Crosswork 4 个漏洞(CVSS 10.0、10.0、10.0、9.9)
- CVE-2026-20030(CVSS 10.0):SQL 注入漏洞,攻击者可执行任意 SQL 命令
- CVE-2026-20357(CVSS 10.0):关键功能缺少认证检查,未认证即可访问敏感操作
- CVE-2026-20358(CVSS 10.0):外部可控的文件系统路径,可能改写关键文件
- CVE-2026-20359(CVSS 9.9):凭据保护不足,敏感凭据可能泄漏
- 受影响版本:Crosswork Data Gateway、Network Controller、Planning 7.2.1 及更早
- Crosswork Workflow Manager 同样受影响(2.1.1 及更早)
- 固定版本:Crosswork 7.2.1-SP、Workflow Manager 2.1.1-SP
Secure Workload 5 个漏洞(CVSS 10.0、10.0、9.9、9.6、7.5)
- CVE-2026-20231(CVSS 9.9):命令、操作系统与参数注入
- CVE-2026-20315(CVSS 10.0):访问控制失效(含授权、认证、特权、绕过)
- CVE-2026-20317(CVSS 10.0):认证失效(含缺失认证、认证绕过)
- CVE-2026-20318(CVSS 9.6):输入校验失效(含路径穿越、外部路径控制)
- CVE-2026-20319(CVSS 7.5):缓冲区溢出与越界写入
- 受影响版本:Secure Workload 3.10 及更早、SaaS 与 On-Premise 部署、4.0 系列
- 固定版本:3.10.9.1、4.0.4.16
技术细节:5 个 10.0 评分同时落地的含义
5 个 CVSS 10.0 同时出现意味着:每个被利用都不需要权限、不需要用户交互、通过网络即可达到,并直接造成对机密性、完整性、可用性的完全破坏。这种密度上一次出现大致在 2024-2025 年某些存储系统集中披露浪潮中,属于异常信号。Cisco 公开将其定性为内部安全加固而非常规公告,提示这是被主动发起的专项审查结果。
在漏洞类型分布上,CVSS 10.0 集中在 SQL 注入、关键功能缺少认证、外部文件系统控制、访问控制失效、认证失效五类,前三类在近 20 年 OWASP Top 10 中长期位于榜首,后两类常见于企业内网 SSO 与 RBAC 实现。本次一次性命中五类说明 Crosswork 与 Secure Workload 的认证、授权、输入校验三层均存在系统性缺陷,而非个案漏洞。
影响评估:为何控制面 9.6 相当于业务面 10.0
CVSS 评分并未对控制面做特殊加权。在普通业务系统上,CVSS 9.6 的输入校验问题可能只意味着单一接口被滥用;在编排系统上意味着攻击者获得改写整个网络下发意图的能力——以合法通道推送恶意变更,与正常变更无可视区分。Crosswork Workflow Manager 触发任何状态变更都将对接到受管网络设备,安全后果等同于运营方主动调用了攻击者配置的接口。
对运营方而言,本次披露与早前 Catalyst SD-WAN、ASA/FTD 等多个被在野利用漏洞属于同一战略演进:Cisco 设备正在被攻击者系统性盯上,原因在于 Cisco 设备几乎覆盖全球大型企业网络。本次虽然无已知利用,但内部审查发现 5 个 CVSS 10.0 意味着补丁发布即给攻击者提供研究起点,业经验证高严重企业漏洞从披露到工作 PoC 间隔已缩短至数天,建议在窗口期内完成升级。
修复与防御建议
立即修补
- Crosswork Data Gateway、Network Controller、Planning 7.2.1 及更早:升级到 7.2.1-SP
- Crosswork Workflow Manager 2.1.1 及更早:升级到 2.1.1-SP
- Secure Workload 3.10 及更早:升级到 3.10.9.1
- Secure Workload 4.0 系列:升级到 4.0.4.16
- Cisco 明确声明无 workaround,所有受影响部署必须按矩阵完成升级
加固与变更管理
- 梳理 Crosswork 与 Secure Workload 全量资产清单,不只检查 UI 是否可见,每个控制器、网关、规划节点都要纳管
- 升级前完成配置与运行状态备份,安全管理产品的变更不是快速安全补丁的合适理由
- 升级后重新查询版本,确认每个组件落在固定边界或更新的受支持版本,不能仅看 install job 成功
- 对 Crosswork 关键功能启用最小特权审计,确认 no_auth 端点全部已纳入访问控制清单
- 补打完后复盘认证、凭据、管理面遥测,识别是否存在在公告前已被独立发现的隐蔽利用
即便 Cisco 在公告中明确 not known to be exploited,Cisco 设备的攻击者关注度以及控制面缺陷密度建议任何有 Crosswork / Secure Workload 的机构立即升级,不要把管理面加固当作业务补丁的替代。
参考来源
- Cisco Security Advisory:Crosswork & Secure Workload August 2026 Hardening Release
- Cisco PSIRT 公告与版本 2.0 更新
- The Hacker News、SecurityWeek、RedSecureTech 等同期分析