思科在 2026 年 8 月 20 日披露了一个针对 Cisco Secure Workload 内部 REST API 的关键认证绕过漏洞 CVE-2026-20223,CVSS v3.1 评分达到满分 10.0。攻击者无需任何凭据、社工或前置条件,只要能够访问到内部 API 端点,即可获得 Site Admin 角色,进而跨租户读写网络分段策略、关闭审计日志、篡改合规报告。3.9 及更早版本必须迁移到已修复的发布版本,没有可用临时绕过方案。
事件概述
Cisco Secure Workload(前身 Tetration)是企业用于网络可视化与微分段策略实施的零信任核心平台,本次漏洞编号 CVE-2026-20223 出现在该平台的内部 REST API 端点。思科在内部测试中发现该问题,由 cisco-sa-csw-pnbsa-g8WEnuy 安全公告披露,公告未发现该漏洞在野利用,也未公开 PoC 与文件哈希、C2 域名等 IoC,攻击目前停留在“10.0 无需登录即可站点管理员”这一关键攻击面。缺陷在 SaaS 部署已自动修复完成,在本地 3.10 与 4.0 系列需要运维人员介入打补丁。
思科 Secure Workload 同时覆盖云端与本地部署,所有受影响设备在云端已自动更新至修复版本。本地 3.10 系列最高版本 3.10.8.2 存在漏洞,升级到 3.10.8.3 即可修复;4.0 系列最高版本 4.0.3.16 存在漏洞,升级到 4.0.3.17 即可修复;3.9 与更早版本不提供官方补丁,必须迁移到 3.10.8.3 或 4.0.3.17。
技术细节
CVE-2026-20223 的根因在于 Secure Workload 内部 REST API 端点缺少身份认证检查。这些端点理应在调用前对会话进行校验,但代码逻辑在处理请求时直接放行,导致攻击者构造 API 请求即可读取敏感数据或应用配置变更,服务器不询问调用者身份。
技术利用条件非常宽松:
- 网络访问:只要能到达 Secure Workload 管理接口的内部 REST API 路径,不需要任何凭据;
- 认证凭据:无需用户名、密码、MFA、cookie、会话;
- 用户交互:无;
- 攻击复杂度:低,构造一个 API 请求即可;
- 权限提升:成功调用后直接获得 Site Admin 角色,等同于平台最高权限。
Site Admin 在 Secure Workload 中拥有跨租户、跨工作负载的最高权限,可以读取受保护数据、修改微分段策略、横向移动、停用审计日志、篡改合规报告。在多租户部署场景中,一个 API 请求即可触达属于多个业务单元或客户的策略与数据,爆炸半径非常广。
影响评估
CVE-2026-20223 的 CVSS 评分 10.0 满分,网络攻击向量、攻击复杂度低、不需要权限、不需要用户交互、范围可变、机密性完整性可用性影响均为高。这种评分组合在历年公开漏洞中极其罕见,意味着该漏洞具备完整的网络利用条件与跨租户穿透能力。
从攻击者视角看,Secure Workload 是企业零信任战略中的核心控制点,它绘制网络拓扑并掌握微分段策略的金钥匙。一旦被攻击者取得 Site Admin,他们就能:
- 读取所有租户的策略与数据:包括金融、医疗、政府客户隔离的关键资产分类;
- 改写微分段策略:打开原本被隔离的工作负载之间的通道,为后续横向移动提供通道;
- 关闭审计日志:让后续攻击行为不留痕迹;
- 篡改合规报告:对外部审计与监管造成误导。
讽刺的是,Secure Workload 本应是企业用于缩小攻击面的工具,被攻陷后反而成为单一的攻击放大器。思科明确指出,标准强化配置对 CVE-2026-20223 无效,因为缺口存在于 API 逻辑层。思科产品安全事件响应团队(PSIRT)截至公告发布时尚未发现该漏洞的公开利用代码或在野攻击,但 10.0 无需登录的漏洞一旦细节曝光,攻击代码与扫描活动的出现只是时间问题。
修复建议
思科官方公告明确:无任何临时绕过方案,只能升级到 3.10.8.3 或 4.0.3.17。建议按以下步骤处置:
- 立即清点所有 Secure Workload 集群:区分云端 SaaS 部署与本地集群,云端无需干预,本地需要立即打补丁;
- 优先升级本地部署:3.10 系列升级到 3.10.8.3,4.0 系列升级到 4.0.3.17,3.9 与更早版本迁移到 4.0.3.17 或 3.10.8.3;
- 收敛管理接口网络暴露:确认 Secure Workload 管理接口不直接可达互联网,仅允许指定管理网段的源 IP 访问;
- 审计 Site Admin 操作:回溯近 90 天的 Site Admin 配置变更、策略变更与跨租户访问记录,定位可疑操作;
- 轮换平台凭据与令牌:所有触碰过该平台的 API 密钥、访问令牌、Service Account 密码立即轮换;
- 应急响应准备:配置好微分段策略快照、审计日志备份、跨租户隔离基线,发生可疑事件时立即回滚。
检测层面的猎杀信号包括:内部 REST API 上未经认证的访问、Site Admin 配置变更未匹配登录会话、跨租户访问模式、审计日志异常中断、微分段策略出现未经审批的放宽规则。这些行为信号比 IoC 更稳定,因为 CVE-2026-20223 不需要任何已知的文件哈希、域名、IP。