
Cisco Secure Workload: CVSS-10.0-Lücke in REST API gepatcht
Cisco hat einen Sicherheitspatch für eine maximale Sicherheitslücke in Secure Workload veröffentlicht. Die Schwachstelle (CVE-2026-20223) mit CVSS-Wert 10.0 ermöglichte es unauthentifizierten, remoten Angreifern, über unzureichende Validierung und Authentifizierung in der REST API auf sensitive Daten zuzugreifen. Laut The Hacker News konnten Angreifer ohne Authentifizierung Datenzugriff erlangen und damit Netzwerküberwachung, Policies und Critical-Infrastructure-Details exfiltrieren. Wie Bleeping Computer berichtet, ging das Sicherheitsrisiko sogar weiter: Die Lücke ermöglichte unauthentifizierten Angreifern, Site-Admin-Privilegien zu erlangen — die höchste Berechtigungsstufe in Secure Workload. Das bedeutet vollständige Kontrolle über die Netzwerk-Segmentierung und Workload-Policies einer betroffenen Organisation.
Für den deutschsprachigen Mittelstand ist dieses Patch kritisch relevant. Viele mittelständische Unternehmen nutzen Cisco Secure Workload zur Netzwerk-Mikrosegmentierung und zur Erfüllung von DSGVO- und NIS-2-Anforderungen. Eine CVSS-10.0-Lücke in der Authentifizierungslogik stellt eine unmittelbare Compliance-Gefahr dar: Unbefugter Datenzugriff triggert die 72-Stunden-Meldepflicht nach DSGVO Artikel 33. Zudem kann der Verlust von Site-Admin-Privilegien an Unbefugte die gesamte Segmentierungs-Strategie kompromittieren und damit auch PCI-DSS- oder ISO-27001-Zertifizierungen gefährden. SecurityWeek nennt "unzureichende Validierung und Authentifizierung" als Wurzelursache — ein klassisches Pentest-Szenario, das hätte abgefangen werden können.
Unternehmen sollten Updates sofort einspielen und — vor dem Patchen — ein Audit der REST-API-Zugriffe durchführen. Überprüfe, ob external-facing APIs mit Authentifizierungslücken exponiert sind. Für größere Infrastrukturen lohnt sich ein externes Pentest der API-Oberfläche: Gerade in Netzwerk-Appliances wie Secure Workload ist die API oft der Angriffsvektor für Lateral-Movement und Privilege-Escalation. Die Lücke zeigt auch, wie wichtig Eingangsvalidierung und Authentifizierung bei jeder API-Methode ist — ein Punkt auf jeder KI-Pentesting-Checkliste und auch klassischen Code-Reviews.