LONDON (IT BOLTWISE) – Cisco stellt neue Sicherheitsupdates für Crosswork-Plattformen und Secure Workload bereit und schließt insgesamt neun Schwachstellen. Vier Lücken betreffen Crosswork-Komponenten wie Data Gateway, Network Controller und Planning, darunter SQL-Injection und fehlende Authentifizierung mit CVSS bis 10,0. Für Secure Workload liefert Cisco zusätzlich Fixes für mehrere Angriffsflächen über SaaS und On-Premise hinweg. Offen bleibt, ob Angreifer bereits gezielt versucht haben, die Systeme auszunutzen; Cisco verweist jedoch auf interne Tests ohne bekannte aktive Ausnutzung.

Mit einem weiteren Wartungsfenster schließt Cisco mehrere Lücken in seinen Netzwerk- und Workload-Management-Produkten. Im Fokus stehen „Crosswork“-Komponenten sowie die „Secure Workload Software“, die sowohl als SaaS-Variante als auch lokal betrieben werden kann. Insgesamt nennt Cisco neun behobene Schwachstellen, darunter gleich mehrere mit besonders hohen CVSS-Werten: Für Crosswork werden unter anderem CVE-2026-20030, CVE-2026-20357 und CVE-2026-20358 jeweils mit CVSS 10.0 beschrieben. Damit adressiert der Hersteller nicht nur einzelne Konfigurationspfade, sondern laut Mitteilung auch Problemstellen, die unabhängig von der Geräteausprägung relevant sein können.
Technisch betrachtet liegen die größten Risiken in den Kategorien, die typischerweise direkte Eingriffe in die Steuerlogik ermöglichen. Cisco beschreibt CVE-2026-20030 als SQL-Injection, also eine Angriffsform, bei der ein nicht hinreichend abgesichertes Eingabefeld die Ausführung schädlicher Datenbankanfragen ermöglicht. Hinzu kommt CVE-2026-20357 als „missing authentication for critical function“, was in der Praxis häufig bedeutet, dass besonders privilegierte Operationen nicht ausreichend abgesichert waren. Ebenso ordnet Cisco CVE-2026-20358 als „external control of file system“ ein; solche Fälle können Angreifern helfen, Dateien oder Pfade so zu beeinflussen, dass Validierungs- und Zugriffsschranken umgangen werden. Als viertes Crosswork-Problem führt Cisco CVE-2026-20359 mit CVSS 9.9 an, das „insufficiently protected credentials“-Charakter trägt und damit den Umgang mit sensiblen Zugriffsdaten betrifft.
Für die betroffenen Crosswork-Komponenten nennt Cisco konkrete Fixes über Releases hinweg: Die Probleme betreffen „Crosswork Release version 7.2.1 and earlier“ und sind in „version 7.2.1-SP“ adressiert. Besonders wichtig für Betreiber ist dabei der Hinweis, dass vier Schwachstellen Crosswork Data Gateway, Crosswork Network Controller und Crosswork Planning unabhängig von der jeweiligen Gerätekonfiguration beeinflussen. Genau dieser Punkt unterscheidet reine „Edge“-Schwachstellen von systemischen Risiken: Wenn keine spezielle Aktivierung erforderlich ist, steigt die Wahrscheinlichkeit, dass verwundbare Pfade in produktiven Umgebungen bereits vorhanden sind. In der Praxis heißt das, dass Patch-Planung nicht nur auf klar definierte Szenarien abgestellt werden darf, sondern Inventarisierung und Update-Zyklen am Produktstand der jeweiligen Plattform ausrichten muss.
Parallel dazu veröffentlicht Cisco Korrekturen für fünf Schwachstellen in „Cisco Secure Workload“. Auch hier reichen die CVSS-Werte von 7.5 bis 10.0, und Cisco fasst die Lücken in mehrere Angriffsflächen-Klassen: Unter den genannten Punkten sind „improper access control“ (u. a. fehlende oder fehlerhafte Autorisierung, Authentifizierung, Privilegien sowie Bypass-Szenarien) sowie „improper authentication“-Probleme, die unter anderem auf fehlender Authentifizierung, Authentifizierungsumgehung und der Abhängigkeit von untrusted inputs beruhen. Daneben nennt Cisco eine Reihe von Fällen zu „improper input validation“, die sogar Path-Traversal und „external path control“ einschließen. Ergänzt wird das Bild durch „improper restriction of operations within the bounds of a memory buffer“-Defekte, die klassisch mit Buffer Overflows und out-of-bounds writes zusammenhängen können, auch wenn die eigentliche Ausnutzbarkeit im Einzelfall stark von Umgebung und Implementierungsdetails abhängt.
Für Secure Workload macht Cisco die Patch-Stände ebenfalls konkret: „Cisco Secure Workload Release version 3.10“ ist bis „3.10.9.1“ zu aktualisieren, „Release version 4.0“ ist bis „4.0.4.16“ zu fixen. Wichtig ist außerdem die zeitliche Einordnung: Cisco ordnet die Veröffentlichung als Teil einer „continued comprehensive internal security review“ ein und betont, dass die Lücken bei internen Tests gefunden wurden. Laut Cisco sind die Schwachstellen nicht als „actively exploited“ bekannt; dennoch empfiehlt der Hersteller, die Updates zeitnah einzuspielen, um künftige Angriffsversuche zu verhindern. Für Sicherheitsverantwortliche ist das ein klassischer Trade-off zwischen Aufwand und Risiko: Gerade bei zentralen Netzwerk- und Workload-Komponenten kann der verbleibende Angriffszeitraum bis zur Patch-Implementierung die reale Exponierung deutlich verlängern.
Die Meldung passt zudem in ein Muster kürzlich geschlossener Lücken im Cisco-Ökosystem. Cisco verweist darauf, dass ungefähr zwei Wochen zuvor bereits 12 Fehler in Catalyst SD-WAN und IOS XE Software nach derselben internen Sicherheitsüberprüfung behoben wurden. Aus Branchenperspektive ist das vor allem deshalb relevant, weil Unternehmen solche Updates selten isoliert betrachten: Crosswork- und Secure-Workload-Komponenten sind oft in übergreifende Betriebsprozesse eingebunden, von Policy- und Segmentierungslogik bis hin zur Provisionierung von Diensten. Wenn nun mehrere High-CVSS-Familien gleichzeitig adressiert werden, entsteht für Betreiber automatisch die Notwendigkeit, Update-Fenster mit Funktionstests, Rollback-Strategien und Nachverfolgung auf Systemebene abzustimmen.
Für die IT-Sicherheitslage in Unternehmen bedeutet das Update vor allem einen operationalen Handlungsimpuls: Nicht nur die Verfügbarkeit eines Patches zählt, sondern auch die saubere Zuordnung zum installierten Release. Cisco macht für Crosswork mit 7.2.1 und früher einen klaren Grenzpunkt; für Secure Workload müssen Betreiber die jeweiligen 3.10- und 4.0-Familien auf die angegebenen Zielstände bringen. Gleichzeitig bleibt die breitere Bedrohungslandschaft ein Hintergrundrauschen, weil Cisco-Hardware in vielen Unternehmensnetzen verbreitet ist und Angreifer in der Vergangenheit wiederholt Schwachstellen in der Produktlinie genutzt haben, um unbefugten Zugriff zu erreichen und Schadsoftware nachzuladen. Wer jetzt plant, sollte deshalb Patching mit Monitoring koppeln: Log-Signale rund um Authentifizierung, Eingabevalidierung und administrative Endpunkte können helfen, verbleibende Fehlkonfigurationen zu entdecken und die Wirkung des Fixes frühzeitig zu verifizieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Cisco fixt neun Crosswork- und Secure-Workload-Schwachstellen bis CVSS 10.0" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Cisco fixt neun Crosswork- und Secure-Workload-Schwachstellen bis CVSS 10.0" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Cisco fixt neun Crosswork- und Secure-Workload-Schwachstellen bis CVSS 10.0« bei Google Deutschland suchen, bei Bing oder Google News!