SecBoard
Zurück zur CVE-Übersicht

CVE-2026-20358

CRITICAL(10.0)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H

Risk Signal Score25/100 — MITTEL
  • CVSS 10 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

0.5%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

10

Technische Schwere

Beschreibung

As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco Crosswork engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening release that addresses multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-20358 are related to external control of the file system issues that are grouped Common Weakness Enumeration (CWE) CWE-73.

Erkennung & Indikatoren

Ausnutzung

In den geprüften Quellen nicht genannt

Behobene Versionen

  • 7.2.1-SP

Threat-Hunting-Queries

Die Schwachstelle CVE-2026-20358 betrifft die externe Kontrolle des Dateisystems (CWE-73). Dies kann zu unautorisierten Dateioperationen führen. Die Detektion sollte auf ungewöhnliche Dateisystemaktivitäten durch die betroffenen Cisco Crosswork-Produkte abzielen, insbesondere auf das Erstellen, Ändern oder Löschen von Dateien an unerwarteten Orten oder mit unerwarteten Berechtigungen.

Sentinel/Defender KQL

DeviceProcessEvents
| where InitiatingProcessFileName in ("crosswork_process_name_placeholder") // Ersetzen Sie 'crosswork_process_name_placeholder' durch den tatsächlichen Prozessnamen von Cisco Crosswork
| where ActionType == "FileCreated" or ActionType == "FileModified" or ActionType == "FileDeleted"
| where FolderPath !startswith "C:\Program Files\Cisco\Crosswork" // Beispiel: Ausschluss von erwarteten Pfaden
| summarize count() by DeviceName, InitiatingProcessFileName, FileName, FolderPath, ActionType
| order by count_ desc

Splunk SPL

index=your_cisco_crosswork_logs sourcetype=your_crosswork_sourcetype (file_operation=create OR file_operation=modify OR file_operation=delete)
| rex field=_raw "process=(?<process_name>[^\s]+)"
| search process_name="crosswork_process_name_placeholder" // Ersetzen Sie 'crosswork_process_name_placeholder'
| rex field=_raw "filepath=(?<file_path>[^\s]+)"
| where NOT file_path LIKE "/opt/cisco/crosswork/%" // Beispiel: Ausschluss von erwarteten Pfaden
| stats count by host, process_name, file_path, file_operation
| sort -count

Sigma

title: Cisco Crosswork External File System Control Attempt
id: 00000000-0000-0000-0000-000000000000
status: experimental
description: Detects suspicious file system operations by Cisco Crosswork processes, potentially indicating exploitation of CVE-2026-20358.
author: SecBoard Operations
date: 2026/08/19
logsource:
  category: process_creation
  product: windows # oder linux, je nach OS des Crosswork Servers
detection:
  selection:
    Image|endswith: # Ersetzen Sie durch tatsächliche Prozessnamen
      - '\crosswork_process_1.exe'
      - '\crosswork_process_2.exe'
    TargetFilename|contains:
      - '.sh' # Beispiel für verdächtige Dateitypen
      - '.bat'
      - '.ps1'
    ParentImage|contains: # Optional: Wenn der Parent-Prozess auch verdächtig ist
      - 'java.exe' # Beispiel für Java-basierte Anwendungen
  condition: selection
falsepositives:
  - Legitimate administrative tasks or software updates.
level: high

Elastic ES|QL

from processes
| where process.name in ("crosswork_process_name_placeholder") // Ersetzen Sie 'crosswork_process_name_placeholder'
| where event.category == "file"
| where file.operation in ("create", "change", "delete")
| where not file.path starts_with "/opt/cisco/crosswork/"
| summarize count() by host.name, process.name, file.path, file.operation
| sort -count

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Referenzen