Cisco hat gerade eine Sicherheitswarnung vor fünf fetten Schwachstellen in seiner "Secure Workload Software" veröffentlicht, bei der einem nur noch schlecht werden kann. Die CVE-Scores für die Schwachstellen sind mit 10, 10, 9.9, 9.6 & 7.5 angegeben. Die "Secure Workload Software" ist sicherheitstechnisch löchrig wie ein Schweizer Käse.
Was ist Cisco Secure Workload?
Ich beginne mal mit einem Joke, nämlich der Beschreibung der Software "Cisco Secure Workload". Cisco Secure Workload (früher bekannt als Tetration) ist eine Plattform zum Schutz von Workloads in Rechenzentren und Multi-Cloud-Umgebungen. Diese nutzt eine Zero-Trust-Mikrosegmentierung, Verhaltensanalysen und maschinelles Lernen, um die laterale Ausbreitung von Bedrohungen zu verhindern, Sicherheitsrichtlinien zu automatisieren und Anwendungsmigrationen zu vereinfachen. Die "Feinheiten" dieser Software lassen sich bei Cisco nachlesen.
Ein paar Schwachstellen gefällig?
Cisco hat zum 19. August 2026 den Sicherheitshinweis Cisco Secure Workload Software Security Hardening Release: August 2026 veröffentlicht. Dort wurden die nachfolgend aufgeführten fünf Schwachstellen aufgelistet, wobei zwei Sicherheitslücken einen perfekten CSV-Score von 10.0, eine von 9.9, eine von 9.6 und eine "nur 7.5" erreicht.
| CVE ID | Highest CVSS Score | Vulnerability Class (Highest-Level CWE) | Description |
|---|---|---|---|
| CVE-2026-20231 | 9.9 | CWE-74 | Improper neutralization of special elements (covers command, OS, argument injection) |
| CVE-2026-20315 | 10 | CWE-284 | Improper access control (covers authorization, authentication, privileges, and bypasses) |
| CVE-2026-20317 | 10 | CWE-287 | Improper authentication (covers missing authentication, authentication bypass, and reliance on untrusted inputs) |
| CVE-2026-20318 | 9.6 | CWE-20 | Improper input validation (covers input validation, path traversal, and external path control) |
| CVE-2026-20319 | 7.5 | CWE-119 | Improper restriction of operations within the bounds of a memory buffer (covers buffer overflows and out-of-bounds writes) |
Da wird einem doch gleich ganz anders, wenn man liest, dass eine Sicherheitssoftware mit fetten Schwachstellen daherkommt. Es ist also patchen angegesagt, und das pronto. Ich bin bei The Register auf den Sachverhalt gestoßen, die das Ganze in diesem Artikel aufbereitet haben und schreiben, dass sich die CVE-Scores wie "Bewertung bei Olypia-Wettkämpfen" ausschauen – fast alles "Best-Noten". Aber bei Schwachstellen braucht man diese Werte definitiv nicht.



MVP: 2013 – 2016




