攻撃が成功した場合、機密情報の読み取りや設定変更など、管理者権限に近い操作が可能になる恐れがあります。
今回の問題の核心は、Secure Workloadが内部で使用するREST APIのアクセス検証です。
通常、管理機能を持つAPIエンドポイントには以下のような保護が必要です。
しかしCVE‑2026‑20223では、これらのチェックが十分に行われていないエンドポイントが存在します。結果として、攻撃者は以下の手順で悪用できる可能性があります。
このため、認証情報がなくても遠隔から攻撃できる点が特に危険視されています。
CVE‑2026‑20223はCVSS v3.1で 10.0(Critical) と評価されています。
この評価には、次の要因が関係しています。
さらに、Secure Workloadは複数テナントや環境を分離して管理する製品であるため、**別のテナント領域へ影響が及ぶ可能性(Scope Changed)**が指摘されています。これはセキュリティ境界を越えて影響が広がるケースで、CVSS評価を最大値に押し上げる要因となります。
Ciscoはこの問題を修正したソフトウェアアップデートを公開しています。
主な修正版は次のとおりです。
また、3.9系およびそれ以前のバージョンを使用している場合はアップグレードが必要とされています。
アドバイザリ公開時点では、この脆弱性が実際に攻撃へ利用されたという報告は確認されていません。
Cisco Secure Workloadを運用している組織は、次の対応が推奨されます。
特にこの製品はクラウドやデータセンターのワークロード間通信を管理する基盤であるため、侵害されると広範囲のシステムに影響する可能性があります。
未認証アクセスが可能という性質上、パッチ適用の優先度は非常に高い脆弱性といえるでしょう。