当前位置: 首页 > news >正文

思科:速修复满分 Secure Workload 未授权 API 访问漏洞

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

今天,思科发布紧急更新,提醒用户修复位于Secure Workload中的未授权API访问漏洞CVE-2026-20223CVSS满分10分)。

思科提到,该漏洞(CVE-2026-20223)位于 Secure Workload 内部 REST API 的访问验证中,可导致未经身份认证的远程攻击者以站点管理员权限,访问站点资源。

该漏洞因在访问 REST API 端点时的验证和认证不充分而引发。攻击者可通过向受影响端点发送构造 API 请求的方式利用该漏洞,如利用成功,则可以站点管理员用户的权限读取敏感信息并跨租户边界进行配置更改。

受影响版本

该漏洞影响Secure Workload Cluster Software 任何配置下的SaaS 版本和本地部署。该漏洞仅影响内部 REST API,并不影响基于 web 的管理接口。

思科Secure Workload版本

首次已修复版本

3.9及更早版本

迁移到已修复版本

3.10

3.10.8.3

4.0

4.0.3.1.7

思科提到,已在 SaaS 版本中修复该漏洞,因此无需任何用户操作。另外,思科表示产品安全事件响应团队仅验证了所发布安全公告中列出的受影响和已修复版本信息。

该漏洞由思科在内部安全测试时发现。思科已发布软件更新修复该漏洞,目前尚无应变措施。思科表示尚未发现该漏洞遭在野利用的迹象。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

思科:注意已遭利用的满分 SD-WAN 新 0day

思科紧急修复高危 ISE 漏洞

思科 IMC 中存在严重的认证绕过漏洞,可用于获取管理员权限

思科修复多个高危 IOS XR 漏洞

思科:注意已遭利用的两个 Catalyst SD-WAN 管理器 0day 漏洞

思科提醒注意满分 Secure FMC 漏洞可用于获取 root 权限

原文链接

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-csw-pnbsa-g8WEnuy

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

http://www.jsqmd.com/news/863068/

相关文章:

  • 告别臃肿!G-Helper:华硕笔记本用户的终极轻量级控制神器
  • 2026行业内靠谱的屏幕贴合机设备厂家口碑排行 - 品牌排行榜
  • Unity UGUI Text性能优化:打字、阴影、渐变的底层原理与实战方案
  • Unity背包系统从零手戳:数据层逻辑层表现层分离实践
  • UE5 BaseInstallBundle.ini深度解析:安装包构建的元数据契约
  • Appium环境搭建实战手册:解决JDK、Android SDK与Node.js兼容性问题
  • 2026年诸暨市汽车贴膜门店合规资质深度测评:4家正规授权店实测对比,新国标下资质核验避坑指南与选型推荐 - GrowthUME
  • Markdown图文教程转PPT实战指南
  • Unity URP下高性能尾气与扬尘粒子系统实现
  • Wireshark实战:HTTP明文敏感数据追踪与识别
  • Selenium动作链原理与Go实战:模拟人类交互的底层机制
  • Unity粒子特效优化:GPU/CPU/内存三重性能攻坚指南
  • G-Helper终极指南:免费轻量级华硕笔记本控制中心完全解决方案
  • Unity翻书效果深度解析:从物理建模到工程落地
  • Unity载具特效实战:尾气与扬尘的物理建模与性能优化
  • 安卓App签名机制逆向:Unidbg与Frida协同分析x-sign
  • 如何用Seraphine英雄联盟辅助工具在5分钟内提升你的排位赛胜率
  • GeoServer SLD环境变量漏洞CVE-2025-58360深度解析与防护
  • GitHub中文界面转换指南:3步打造专属中文GitHub环境
  • UE5场景漫游跳转避坑指南:从UI交互到资源预热
  • Unity翻书效果实现原理:顶点着色器级纸张物理建模
  • Unity沙漠场景模块化开发:参数化装配与空间语法构建
  • UE5 BaseInput.ini深度解析:输入配置的底层原理与跨平台实践
  • 【Midjourney新拟态风格实战指南】:20年AI视觉专家亲授7大参数调优公式与3类商业级提示词模板
  • GeoServer WPS参数注入漏洞CVE-2025-58360深度解析
  • yudao-cloud云原生权限安全深度剖析:OAuth2、JWT与Nacos风险实战
  • Unity沙漠场景模块化开发:高效拼装与PBR一致性实践
  • 实时云渲染平台数据通道,支持3D应用文件上传下载分享无缝交互
  • JMeter分布式压测实战:突破单机瓶颈的原理与落地
  • Midjourney材质表现私藏手册(内部培训版·非公开):23个未文档化材质修饰符、11类材质-光照耦合指令、9套商业级材质prompt模板(前500名领取失效)