文章总结: 思科修复了Crosswork中一个CVSS满分10.0的SQL注入漏洞CVE-2026-20030及另外三个严重漏洞,同时修复了BroadWorks中的一个XXE漏洞CVE-2026-20320。这些漏洞无需身份验证即可远程利用,可能导致数据泄露和身份验证绕过。思科建议用户立即将Crosswork升级到7.2.1-SP版本,BroadWorks升级到RI.2026.07或更高版本,目前无应变措施。 综合评分: 80 文章分类: 漏洞分析,漏洞预警,网络安全,应用安全,安全工具
思科:注意 CVSS 满分 Crosswork SQL 命令注入漏洞
Do Son Do Son
代码卫士
2026年8月20日 16:29 北京
在小说阅读器读本章
去阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
思科修复了位于Crosswork中的一个严重SQL注入漏洞以及另外三个严重漏洞。另外还修复了BroadWorks中的一个XML外部实体漏洞。目前尚未有证据表明这些漏洞遭利用。
Crosswork 用于自动化并控制大型服务提供商网络。因此,该层的破坏会威胁到全网运营。Cisco Crosswork SQL 注入漏洞CVE-2026-20030的CVSS 评分为满分10.0。未经认证的远程攻击者无需用户交互即可发起攻击。另外三个伴随漏洞的评分也为 10.0 或 9.9。组合利用这些漏洞可能导致数据泄露、身份验证绕过和文件控制后果。
攻击如何运作
思科按弱点类别对这些漏洞进行分组,然后为每组分配一个 CVE。每个评分反映该类别中最坏情况。
CVE-2026-20030 对应 CWE-89,即 SQL 命令注入。未经正确净化的构造输入会到达数据库查询。因此,Cisco Crosswork SQL 注入允许攻击者操纵后端查询。思科通过内部测试包括使用前沿 AI 模型,发现了这些漏洞。
Crosswork 的其它漏洞
CVE-2026-20357 涉及关键功能缺少身份验证,评分为满分 10.0。CVE-2026-20358 涉及文件系统的外部控制,评分同样为满分 10.0。CVE-2026-20359 涉及保护不当的凭据,评分为 9.9。完整细节请参阅 Cisco Crosswork 发布的加固公告。
BroadWorks XXE 漏洞
思科还修复了BroadWorks 中的一个带外盲 XXE 漏洞(CVE-2026-20320,CVSS评分7.5)。OCI XML 解析器默认解析外部实体。因此,未经认证的远程攻击者可读取敏感文件。据 Cisco BroadWorks XXE 公告,该漏洞由 Sandesh M Gawai 报告。
受影响版本
Crosswork 漏洞影响 Data Gateway、Network Controller 和 Planning 平台。7.2.1 及更早版本易受攻击。BroadWorks 漏洞影响早于 RI.2026.07 的版本。由于思科未公布安装数量,因此无法估算暴露范围。
补丁和缓解措施
思科证实这两个公告均无应变措施。用户应将 Crosswork 升级到 7.2.1-SP 版本,将 BroadWorks 产品升级到 RI.2026.07 或更高版本。由于Crosswork 漏洞无需身份验证即可利用,因此用户应尽快应用这两项更新。
代码卫士试用地址:https://sast.qianxin.com/
开源卫士试用地址:https://oss.qianxin.com/
推荐阅读
思科提醒注意多个高危 ClamAV 漏洞
思科修复12个 SD-WAN 和 IOS XE 漏洞,含多个高危
思科修复已遭利用的 SD-WAN vManage 漏洞
思科:Unified CM 严重漏洞的 PoC 已发布
思科:注意无补丁但已遭利用的 SD-WAN 高危 0day
原文链接
CVE-2026-20030: Cisco Crosswork SQL Command Injection Scores CVSS 10.0
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Do Son Do Son《思科:注意 CVSS 满分 Crosswork SQL 命令注入漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论