CVE‑2026‑20223 是 Cisco Secure Workload 的重大漏洞,攻擊者可透過未驗證的 REST API 請求取得 Site Admin 等級權限,CVSS 評分達 10.0。 漏洞源於內部 API 缺乏足夠的身份驗證與存取控制,遠端攻擊者無需帳密即可讀取敏感資料或修改系統設定。

Create a landscape editorial hero image for this Studio Global article: What is the critical vulnerability Cisco disclosed in its Secure Workload platform (CVE-2026-20223), how does the flaw work through unauthen. Article summary: Cisco disclosed CVE-2026-20223 as a critical Cisco Secure Workload flaw in the access validation of internal REST APIs that could let an unauthenticated remote attacker access site resources with the privileges of anothe. Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "An unauthenticated attacker with network access can exploit this vulnerability by sending crafted requests to the exposed endpoint to enumerate cluster metadata, including virtual" source context "Latest Cisco Vulnerabilities - Feedly" Reference image 2: visual subject "SECURITY AFFAIRS MALWARE NEWSLETTER ROUND 97. #
Cisco 在 2026 年公開 CVE‑2026‑20223,這是一個影響 Cisco Secure Workload(舊稱 Cisco Tetration)的重大安全漏洞。問題出在平台的內部 REST API 存取驗證機制不足,使遠端攻擊者在 未經身份驗證 的情況下,就能取得原本僅限管理員的資源存取權。成功利用後,攻擊者甚至可能取得 Site Admin 等級權限。
由於漏洞可透過網路遠端利用、無需登入,且可能影響多租戶環境,該問題被評為 CVSS v3.1 滿分 10.0(Critical)。
CVE‑2026‑20223 屬於 存取驗證(access validation)漏洞,發生在 Cisco Secure Workload 的內部 REST API。這些 API 原本是系統內部元件之間用來交換資料與管理資源,但在某些端點上缺少嚴格的身份驗證與權限檢查。
因此,只要攻擊者能對受影響端點發送精心構造的 API 請求,就可能繞過預期的驗證流程並取得系統資源。成功利用後可能導致:
漏洞的核心問題在於 內部 API 端點沒有正確執行身份驗證與存取控制檢查。
典型的攻擊流程如下:
一旦成功利用,攻擊者就可能查看敏感資訊、調整安全政策或更改平台配置。
CVE‑2026‑20223 的 CVSS v3.1 評分為 10.0,這是 CVSS 系統中的最高嚴重等級。
評分如此高,主要原因包括:
部分安全分析還指出,漏洞可能允許攻擊者 跨租戶存取資源(cross‑tenant access)。這在 CVSS 評分中屬於 Scope Changed 情境,意味著攻擊能突破原本的安全邊界並影響其他權限域或租戶。當漏洞能跨越這種邊界時,其安全衝擊會顯著提高。
Cisco 已發布更新修補此漏洞,問題主要影響 Cisco Secure Workload Cluster Software。
已知修補版本包括:
如果系統仍運行 3.9 或更早版本,則被視為存在風險,應盡快升級到受支援且已修補的版本。Cisco 目前也未提供有效的替代緩解措施,因此 升級是主要修復方式。
由於該漏洞可遠端利用且不需要帳密,安全專家普遍建議企業優先處理更新。
CVE‑2026‑20223 並非孤立事件。2026 年期間,Cisco 在多個產品線中發布了多起安全公告,例如:
這些案例反映出一個日益明顯的趨勢:企業級平台愈來愈依賴 API 進行管理與自動化。當 API 的身份驗證或權限控制設計不完善時,就可能暴露高權限操作介面,進而導致重大安全風險。
CVE‑2026‑20223 說明了一個常見但危險的安全問題:內部 API 存取控制不足。在支援多租戶或大型基礎架構管理的平台中,這類漏洞可能迅速升級為嚴重的系統級風險。
對於使用 Cisco Secure Workload 的組織,建議採取以下行動:
即使某些 API 僅設計給內部元件使用,此事件也再次提醒:每個 API 端點都必須實作完整的身份驗證與授權機制。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE‑2026‑20223 是 Cisco Secure Workload 的重大漏洞,攻擊者可透過未驗證的 REST API 請求取得 Site Admin 等級權限,CVSS 評分達 10.0。
CVE‑2026‑20223 是 Cisco Secure Workload 的重大漏洞,攻擊者可透過未驗證的 REST API 請求取得 Site Admin 等級權限,CVSS 評分達 10.0。 漏洞源於內部 API 缺乏足夠的身份驗證與存取控制,遠端攻擊者無需帳密即可讀取敏感資料或修改系統設定。 [1][8]
Cisco 已發布修補版本(如 4.0.3.17 與 3.10.8.3),仍使用 3.9 或更早版本的部署需升級,且沒有可靠的替代緩解措施。 [43]