思科:注意CVSS满分CrossworkSQL命令注入漏洞

admin 2026-08-21 05:38:26 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 思科修复了Crosswork中一个CVSS满分10.0的SQL注入漏洞CVE-2026-20030及另外三个严重漏洞,同时修复了BroadWorks中的一个XXE漏洞CVE-2026-20320。这些漏洞无需身份验证即可远程利用,可能导致数据泄露和身份验证绕过。思科建议用户立即将Crosswork升级到7.2.1-SP版本,BroadWorks升级到RI.2026.07或更高版本,目前无应变措施。 综合评分: 80 文章分类: 漏洞分析,漏洞预警,网络安全,应用安全,安全工具


思科:注意 CVSS 满分 Crosswork SQL 命令注入漏洞

Do Son Do Son

代码卫士

2026年8月20日 16:29 北京

在小说阅读器读本章

去阅读

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

思科修复了位于Crosswork中的一个严重SQL注入漏洞以及另外三个严重漏洞。另外还修复了BroadWorks中的一个XML外部实体漏洞。目前尚未有证据表明这些漏洞遭利用。

Crosswork 用于自动化并控制大型服务提供商网络。因此,该层的破坏会威胁到全网运营。Cisco Crosswork SQL 注入漏洞CVE-2026-20030的CVSS 评分为满分10.0。未经认证的远程攻击者无需用户交互即可发起攻击。另外三个伴随漏洞的评分也为 10.0 或 9.9。组合利用这些漏洞可能导致数据泄露、身份验证绕过和文件控制后果。

攻击如何运作

思科按弱点类别对这些漏洞进行分组,然后为每组分配一个 CVE。每个评分反映该类别中最坏情况。

CVE-2026-20030 对应 CWE-89,即 SQL 命令注入。未经正确净化的构造输入会到达数据库查询。因此,Cisco Crosswork SQL 注入允许攻击者操纵后端查询。思科通过内部测试包括使用前沿 AI 模型,发现了这些漏洞。

Crosswork 的其它漏洞

CVE-2026-20357 涉及关键功能缺少身份验证,评分为满分 10.0。CVE-2026-20358 涉及文件系统的外部控制,评分同样为满分 10.0。CVE-2026-20359 涉及保护不当的凭据,评分为 9.9。完整细节请参阅 Cisco Crosswork 发布的加固公告。

BroadWorks XXE 漏洞

思科还修复了BroadWorks 中的一个带外盲 XXE 漏洞(CVE-2026-20320,CVSS评分7.5)。OCI XML 解析器默认解析外部实体。因此,未经认证的远程攻击者可读取敏感文件。据 Cisco BroadWorks XXE 公告,该漏洞由 Sandesh M Gawai 报告。

受影响版本

Crosswork 漏洞影响 Data Gateway、Network Controller 和 Planning 平台。7.2.1 及更早版本易受攻击。BroadWorks 漏洞影响早于 RI.2026.07 的版本。由于思科未公布安装数量,因此无法估算暴露范围。

补丁和缓解措施

思科证实这两个公告均无应变措施。用户应将 Crosswork 升级到 7.2.1-SP 版本,将 BroadWorks 产品升级到 RI.2026.07 或更高版本。由于Crosswork 漏洞无需身份验证即可利用,因此用户应尽快应用这两项更新。

代码卫士试用地址:https://sast.qianxin.com/

开源卫士试用地址:https://oss.qianxin.com/


推荐阅读

思科提醒注意多个高危 ClamAV 漏洞

思科修复12个 SD-WAN 和 IOS XE 漏洞,含多个高危

思科修复已遭利用的 SD-WAN vManage 漏洞

思科:Unified CM 严重漏洞的 PoC 已发布

思科:注意无补丁但已遭利用的 SD-WAN 高危 0day

原文链接

CVE-2026-20030: Cisco Crosswork SQL Command Injection Scores CVSS 10.0

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 “赞” 吧~


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:代码卫士 Do Son Do Son《思科:注意 CVSS 满分 Crosswork SQL 命令注入漏洞》

评论:0   参与:  0