Ad
Угрозы

ИИ помог Cisco найти девять групп уязвимостей

Маша Даровская
By Маша Даровская , IT-редактор и автор
ИИ помог Cisco найти девять групп уязвимостей
Обложка © Anonhaven

Cisco выпустила обновления безопасности для платформ Crosswork и Secure Workload, закрывающие девять групп уязвимостей. Пять получили максимальную оценку 10 баллов по шкале CVSS. Среди найденных проблем — SQL-инъекции, обход проверки подлинности и контроля доступа, внедрение команд, ошибки при работе с файловой системой и памятью.

Уязвимости обнаружили во время внутренней проверки Cisco, где вместе с обычными средствами тестирования применялись передовые ИИ-модели. Компания не видит признаков их эксплуатации в реальных атаках. Обходных мер для опубликованных проблем нет, поэтому администраторам придется устанавливать исправленные версии ПО.

В августовском выпуске Cisco зарегистрировала четыре CVE для Crosswork и пять для Secure Workload. Cisco теперь объединяет несколько похожих находок в один идентификатор CVE по классу CWE — Common Weakness Enumeration, классификатору типовых слабых мест в программном обеспечении. Один CVE поэтому может включать сразу несколько вариантов одной категории проблем.

Компания объяснила новую схему еще в июне, когда объявила о переходе к регулярным выпускам усиленных версий ПО. ИИ-инструменты стали находить ошибки в таком количестве, что традиционная модель «одна ошибка — один бюллетень — один патч» перестала хорошо масштабироваться. В описании новой модели раскрытия уязвимостей Cisco пишет, что объединяет исправления по категориям CWE и оставляет специалистов по безопасности в цепочке проверки результатов.

Оценка, присвоенная конкретному CVE в новых бюллетенях, показывает максимальную потенциальную опасность самой серьезной ошибки внутри этой группы. Поэтому CVSS 10 не означает, что каждая проблема, объединенная под таким номером, обязательно имеет максимальную тяжесть.

Первая часть обновления касается семейства Cisco Crosswork — платформ для управления и автоматизации сетевой инфраструктуры.

Сейчас официальный список включает четыре продукта: Crosswork Data Gateway, Crosswork Network Controller, Crosswork Planning и Crosswork Workflow Manager. Последний появился там 21 августа после обновления бюллетеня до версии 2.0. Первоначальная версия документа от 19 августа содержала только первые три продукта.

Самая серьезная группа CVE-2026-20030 получила CVSS 10 и относится к CWE-89 — неправильной обработке специальных элементов внутри SQL-команд. Проще говоря, это класс ошибок, к которому относятся SQL-инъекции.

CVE-2026-20357 также получила 10 баллов. Она объединяет проблемы класса CWE-306 — отсутствие проверки подлинности для критической функции. В зависимости от конкретной реализации такая ошибка может позволить обращаться к защищенной функции без предусмотренной разработчиком аутентификации.

Еще один максимальный балл получила CVE-2026-20358, связанная с CWE-73 — внешним управлением путем или именем файла. Здесь приложение недостаточно строго контролирует данные, которые определяют, с каким объектом файловой системы оно работает.

Четвертая группа, CVE-2026-20359, получила 9,9 балла и связана с недостаточной защитой учетных данных.

Crosswork Data Gateway, Crosswork Network Controller и Crosswork Planning уязвимы в версии 7.2.1 и более ранних. Первой исправленной сборкой Cisco указывает 7.2.1-SP.

Для Crosswork Workflow Manager проблемы присутствуют в версии 2.1.1 и более ранних, исправление вошло в 2.1.1-SP.

У Cisco нет временной настройки или другого обходного решения, закрывающего эти уязвимости. Производитель рекомендует переходить на исправленные сборки.

Отдельно Cisco Product Security Incident Response Team, подразделение компании по реагированию на уязвимости продуктов, сообщает, что не знает ни о публичном раскрытии подробностей эксплуатации, ни о вредоносном использовании этих проблем.

Второй набор исправлений относится к Cisco Secure Workload — системе для анализа взаимодействий между рабочими нагрузками и микросегментации приложений.

Проблемы затрагивают как локальные установки, так и облачную версию Secure Workload. Конфигурация системы на наличие этих уязвимостей не влияет.

В официальном бюллетене Secure Workload Cisco перечисляет пять групп.

CVE-2026-20231 получила 9,9 балла. Группа относится к CWE-74 и объединяет неправильную обработку специальных элементов — сюда входят внедрение команд операционной системы, команд и аргументов.

CVE-2026-20315 получила максимальные 10 баллов и относится к неправильному контролю доступа. Cisco объединяет здесь ошибки авторизации, проверки полномочий, привилегий и различные варианты обхода контроля доступа.

CVE-2026-20317 также оценили в 10 баллов. Это группа ошибок аутентификации, включая отсутствие проверки подлинности, ее обход и принятие решений на основании недоверенных входных данных.

CVE-2026-20318 получила 9,6 балла. В нее входят проблемы проверки входных данных, обход каталогов и внешнее управление путями.

CVE-2026-20319 оценили в 7,5 балла и относится к ошибкам при работе с границами памяти: переполнениям буфера и записи за пределами выделенной области.

Таким образом, из девяти CVE-групп Crosswork и Secure Workload пять имеют CVSS 10, две — 9,9, одна — 9,6 и одна — 7,5.

Для Secure Workload ветки 3.10 и более ранних Cisco называет первой исправленной версией 3.10.9.1. Для ветки 4.0 исправления появились в 4.0.4.16.

Одного обновления центрального сервера может оказаться недостаточно. Cisco указывает, что для полного устранения всех проблем должны быть обновлены компоненты Cluster, Agent и Connector.

В облачной версии Secure Workload кластер уже обновила сама Cisco. Клиентам остаются Agent и Connector. В локальных установках обновить нужно все три компонента.

Обходных мер для пяти групп Secure Workload также нет. PSIRT не располагает сведениями об их эксплуатации или публичном раскрытии технических деталей.

В разделах Source обоих бюллетеней Cisco указывает, что уязвимости нашли во время внутреннего тестирования с использованием существующих процессов проверки и передовых ИИ-моделей.

Масштаб применения таких инструментов компания раскрыла в июне. За восемь недель Cisco проверила 1,8 млрд строк кода более чем на 25 языках программирования. Компания оценила объем работы традиционной команды исследователей примерно в восемь лет.

Cisco раскрывает и часть устройства этой системы. Внутренняя инфраструктура использует несколько специализированных ИИ-агентов. Одни занимаются статическим анализом исходного кода, другие тестируют работающие системы, проверяют конфигурации или моделируют эксплуатацию найденных слабых мест.

Такая схема позволяет искать повторяющиеся архитектурные ошибки сразу в нескольких продуктах. Если агент обнаруживает определенный шаблон небезопасной обработки входных данных, исследование можно расширить на другие компоненты с похожей архитектурой.

Финальное решение при этом остается за специалистами. Cisco отдельно подчеркивает участие инженеров в проверке, оценке приоритета и подтверждении результатов.

Отсюда и новая система групповых CVE: один идентификатор описывает класс похожих исправлений, а не обязательно единственную строку кода с единственной ошибкой.

Рост скорости поиска уязвимостей изменил и процесс их публикации. С июля Cisco резервирует первую и третью среду каждого месяца под выпуски усиленных версий программного обеспечения. За семь дней компания планирует публиковать предварительный список технологий и платформ, которые войдут в очередной выпуск.

Августовский набор Crosswork и Secure Workload появился 19 августа — как раз в третью среду месяца. В тот же день PSIRT выпустила целую серию других бюллетеней. В официальном перечне от 19 августа помимо Crosswork и Secure Workload перечислены проблемы BroadWorks, Unified Intelligence Center, RoomOS, коммутаторов Industrial Ethernet 1000 и продуктов Contact Center.

Для базовых сетевых операционных систем у компании есть дополнительное ограничение: IOS XE, IOS XR, NX-OS, Firepower/ASA и SD-WAN планируется выпускать в таком режиме ежеквартально, причем разные основные сетевые ОС Cisco не собирается обновлять в один день.

Максимальная оценка CVSS описывает потенциальную тяжесть эксплуатации при наиболее опасном подтвержденном сценарии, но сама по себе ничего не говорит о наличии атак в интернете. Для девяти новых групп Crosswork и Secure Workload Cisco сейчас не видит вредоносного использования.

Но в августе компания действительно предупредила об эксплуатации другой уязвимости — CVE-2026-20349 с оценкой CVSS 8,6. Она находится в службе Remote Access SSL VPN продуктов Secure Firewall ASA и Secure Firewall Threat Defense.

Ошибка обработки HTTP-запросов позволяет удаленному атакующему без аутентификации вызвать неожиданную перезагрузку устройства и отказ в обслуживании. В отдельном бюллетене по CVE-2026-20349 Cisco подтверждает, что в августе узнала о реальной эксплуатации этой проблемы.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.