news 2026/5/22 7:37:08

思科:速修复满分 Secure Workload 未授权 API 访问漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
思科:速修复满分 Secure Workload 未授权 API 访问漏洞

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

今天,思科发布紧急更新,提醒用户修复位于Secure Workload中的未授权API访问漏洞CVE-2026-20223CVSS满分10分)。

思科提到,该漏洞(CVE-2026-20223)位于 Secure Workload 内部 REST API 的访问验证中,可导致未经身份认证的远程攻击者以站点管理员权限,访问站点资源。

该漏洞因在访问 REST API 端点时的验证和认证不充分而引发。攻击者可通过向受影响端点发送构造 API 请求的方式利用该漏洞,如利用成功,则可以站点管理员用户的权限读取敏感信息并跨租户边界进行配置更改。

受影响版本

该漏洞影响Secure Workload Cluster Software 任何配置下的SaaS 版本和本地部署。该漏洞仅影响内部 REST API,并不影响基于 web 的管理接口。

思科Secure Workload版本

首次已修复版本

3.9及更早版本

迁移到已修复版本

3.10

3.10.8.3

4.0

4.0.3.1.7

思科提到,已在 SaaS 版本中修复该漏洞,因此无需任何用户操作。另外,思科表示产品安全事件响应团队仅验证了所发布安全公告中列出的受影响和已修复版本信息。

该漏洞由思科在内部安全测试时发现。思科已发布软件更新修复该漏洞,目前尚无应变措施。思科表示尚未发现该漏洞遭在野利用的迹象。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

思科:注意已遭利用的满分 SD-WAN 新 0day

思科紧急修复高危 ISE 漏洞

思科 IMC 中存在严重的认证绕过漏洞,可用于获取管理员权限

思科修复多个高危 IOS XR 漏洞

思科:注意已遭利用的两个 Catalyst SD-WAN 管理器 0day 漏洞

思科提醒注意满分 Secure FMC 漏洞可用于获取 root 权限

原文链接

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-csw-pnbsa-g8WEnuy

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/22 7:34:01

Rider for Unity深度调试原理与跨Assembly开发实践

1. 为什么Unity开发者还在用Visual Studio凑合写C#?Rider不是“更好用”,而是“少踩三类坑” 我带过六支Unity项目组,从百人MMO到独立游戏工作室,几乎每支团队都经历过这样的场景:美术同事改完UI prefab,运…

作者头像 李华
网站建设 2026/5/22 7:32:55

Unity ShaderGraph 2D水面特效:从物理建模到美术可控实现

1. 为什么水面不是“加个波纹贴图”就完事了——从美术直觉到物理建模的认知跃迁你有没有在Unity里拖进一张带波纹的PNG,调高Tiling,再加个Scroll动画,就以为做出了“动态水面”?我试过,而且不止一次。第一次是在做校园…

作者头像 李华
网站建设 2026/5/22 7:31:06

JMeter动态签名压测:时间戳、请求体、线程安全三重校准

1. 为什么“动态签名接口”是压测路上最常被低估的拦路虎你手头有个新上线的支付回调接口,文档写得清清楚楚:POST /api/v2/callback,Header里带一个 X-Signature 字段,值是用 HMAC-SHA256 对请求体 时间戳 密钥算出来的。你信心…

作者头像 李华
网站建设 2026/5/22 7:28:50

Unity FBX导入全流程解析:从模型加载到渲染的底层机制

1. 这不是“拖进去就完事”的操作,而是 Unity 中最常被低估的建模-引擎协同关键链你有没有遇到过这样的情况:美术同事发来一个 FBX 文件,你双击拖进 Unity 的 Assets 文件夹,场景里确实出现了一个 3D 物体——但它的贴图是粉红色的…

作者头像 李华
网站建设 2026/5/22 7:28:12

Android Method Tracing深度解析:Unity性能瓶颈跨层归因实战

1. 为什么Method Tracing不是“点一下就出报告”的银弹,而是Android性能诊断的听诊器在Unity项目上线前的最后两周,我接手了一个卡顿严重的AR应用——启动后3秒内帧率从60掉到22,用户滑动模型时UI直接冻结。团队里有人立刻打开Profiler&#…

作者头像 李华
网站建设 2026/5/22 7:24:19

从芯片到产品:嵌入式AI与安全设计实战解析

1. 项目概述:一次面向未来的技术对话最近,我作为启扬智能的一员,有幸参与了「2025恩智浦技术巡回研讨会」的线下活动。这不仅仅是一次简单的产品展示或技术宣讲,更像是一场与产业链上下游伙伴、众多开发者同行进行的深度技术对话。…

作者头像 李华