أصدرت شركة Cisco تحديثات أمنية عاجلة تستهدف معالجة 9 ثغرات تتراوح خطورتها بين الحرجة والعالية في منتجي Secure Workload وCrosswork. تتضمن هذه التحديثات ترقيع 5 ثغرات بلغت الحد الأقصى للخطورة بتقييم 10.0 وفق معيار CVSS، نظراً لقدرتها على تمكين المهاجمين من تجاوز آليات المصادقة وتنفيذ تعليمات برمجية عن بُعد.
فيما يخص نظام Crosswork، يعالج الإصدار 7.2.1-SP أربع ثغرات حرجة، نالت ثلاث منها التقييم الأقصى 10.0 بينما سجلت الرابعة بتقييم 9.9.
تتوزع هذه الثغرات لتشمل حقن أوامر SQL عبر (CVE-2026-20030)، وفقدان المصادقة المرتبطة بوظيفة حساسة (CVE-2026-20357)، والتحكم الخارجي في نظام الملفات (CVE-2026-20358)، إلى جانب ضعف حماية بيانات الاعتماد (CVE-2026-20359). يؤدي استغلال هذه المجموعة إلى السماح بتنفيذ الأوامر عن بُعد، وتجاوز المصادقة، واجتياز المسارات، إضافة إلى القراءة والكتابة والحذف غير المصرح للملفات.
على صعيد منتج Secure Workload، والمعرف سابقاً باسم Tetration والذي يعد أداة محورية لتقسيم الشبكات المصغّر ومنع الحركة الجانبية للمهاجمين، فقد أطلقت الشركة الإصدارين 3.10.9.1 و4.0.4.16 لمعالجة خمس ثغرات تزيد من أثر تجاوز المصادقة في هذه البيئة الحساسة.
شملت قائمة الترقيع ثغرتين للتحكم غير الصحيح في الوصول وتجاوز المصادقة وهما (CVE-2026-20315 بتقييم CVSS عند 10.0) و(CVE-2026-20317 بتقييم CVSS عند 10.0). كما تضمنت التحديثات معالجة ثغرة حقن أوامر (CVE-2026-20231 بتقييم CVSS عند 9.9)، وثغرة تحقق غير دقيق من المدخلات واجتياز للمسار عبر (CVE-2026-20318 بتقييم CVSS عند 9.6)، وأخيراً ثغرة تجاوز سعة المخزن المؤقت والكتابة خارج الحدود عبر (CVE-2026-20319 بتقييم CVSS عند 7.5). تتيح هذه الثغرات مجتمعة اختراق الأنظمة المستهدفة دون امتلاك بيانات دخول صالحة.
أفاد تقرير صادر عن موقع The Register بأن Cisco تولت معالجة الثغرات تلقائياً في خدمة Secure Workload السحابية، في حين يقع على عاتق المستخدمين تحديث أدوات Agent وConnector المرتبطة بها. وفي المقابل، يلزم مستخدمو الإصدارات المحلية بالانتقال الفوري إلى الإصدار 3.10.9.1 للنسخ الأقدم من 3.10، أو الترقية إلى 4.0.4.16 للنسخ 4.0 وما بعدها.
جاء اكتشاف هذه العيوب الأمنية ثمرة مراجعة داخلية شاملة نفذتها الشركة معتمدة على آليات اختبار متقدمة ونماذج ذكاء اصطناعي. وأشار موقع The Register في هذا السياق إلى مشاركة Cisco في مشروع Project Glasswing الذي يتيح الاستفادة من نموذج Mythos التابع لشركة Anthropic، وسط ترجيحات باعتماد هذا النموذج في عمليات البحث الأمني رغم غياب التأكيد الرسمي من الطرفين.
إضافة إلى ما سبق، تضمنت التحديثات معالجة ثغرة (CVE-2026-20320) في محلل OCI XML التابع لمنتج BroadWorks، تسمح بقراءة بيانات حساسة عن بُعد دون الحاجة لمصادقة من خلال إرسال رسائل XML معدلة، وقد تمت معالجتها بإصدار النسخة RI.2026.07.
أكدت Cisco خلو سجلاتها من أي هجمات فعلية استغلت هذه الثغرات حتى موعد الإعلان، مؤكدة في الوقت ذاته على حتمية الترقية العاجلة لحماية البنى التحتية نظراً لمستويات الخطورة المرتفعة وسهولة الاستغلال.







