تحديثات Cisco تعالج 15 ثغرة.. بينها عيوب خطيرة بدرجة CVSS تبلغ 10.0
أعلنت Cisco في 19 أغسطس 2026 عن معالجة 15 ثغرة أمنية، بينها ثغرات حرجة في Crosswork وSecure Workload، وثغرة XXE عالية الخطورة في BroadWorks بدرجة CVSS تبلغ 7.5. أهم الإصدارات المطلوبة هي Crosswork 7.2.1 SP، وSecure Workload 3.10.9.1 أو 4.0.4.16، وBroadWorks RI.2026.07.
أعلنت Cisco في 19 أغسطس 2026 عن معالجة 15 ثغرة أمنية، بينها ثغرات حرجة في Crosswork وSecure Workload، وثغرة XXE عالية الخطورة في BroadWorks بدرجة CVSS تبلغ 7.5.
أهم الإصدارات المطلوبة هي Crosswork 7.2.1 SP، وSecure Workload 3.10.9.1 أو 4.0.4.16، وBroadWorks RI.2026.07.
تتيح الثغرة CVE 2026 20320 لمهاجم بعيد غير موثّق إرسال XML مُعدّ خصيصاً لقراءة معلومات حساسة وملفات يمكن لمستخدم BroadWorks الوصول إليها.
What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the BroaIllustration representing Cisco’s August 19, 2026 vulnerability fixes.
موجّه الذكاء الاصطناعي
Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
openai.com
أصدرت Cisco في 19 أغسطس 2026 تحديثات أمنية لمعالجة 15 ثغرة في مجموعة من منتجاتها. وتتركز أخطر المشكلات في منصتي Cisco Crosswork وCisco Secure Workload، إذ تصل درجات بعض الثغرات إلى 10.0 من 10 وفق مقياس CVSS. كما تعالج الشركة ثغرة XXE غير موثّقة في BroadWorks، ومشكلات متوسطة الخطورة في منتجات التعاون ومراكز الاتصال والشبكات الصناعية.
قالت Cisco إنها لم تكن على علم بإعلانات عامة أو استغلال خبيث للثغرات وقت نشر التنبيهات. ولم تذكر الشركة أي حلول مؤقتة للمشكلات المتأثرة، ما يجعل تثبيت الإصدارات المصححة الإجراء الأساسي لمعالجتها.
أبرز ما يجب معرفته
تشمل الحزمة الأمنية 15 ثغرة في منتجات Cisco.
تتضمن مجموعة Crosswork أربع ثغرات حرجة، بينما تتضمن مجموعة Secure Workload أربع ثغرات حرجة وثغرة عالية الخطورة وفق درجات CVSS المدرجة.
تحمل الثغرة CVE-2026-20320 في BroadWorks تصنيفاً عالياً بدرجة CVSS 7.5، ويمكن استغلالها عن بُعد من دون مصادقة لقراءة بيانات حساسة.
يجب ترقية منتجات Crosswork المتأثرة إلى 7.2.1-SP.
يتطلب Secure Workload الإصدار 3.10.9.1 لسلسلة 3.10، أو 4.0.4.16 لسلسلة 4.0.
لا تتوفر حلول مؤقتة للثغرات التي شملتها التنبيهات.
أربع ثغرات حرجة في Cisco Crosswork
يشمل التنبيه منتجات Crosswork Data Gateway وCrosswork Network Controller وCrosswork Planning بالإصدار 7.2.1 وما قبله. وتوصي Cisco بالترقية إلى 7.2.1-SP.
Studio Global AI
مواصلة البحث الخاص بك
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
ما هي الإجابة المختصرة على "تحديثات Cisco تعالج 15 ثغرة.. بينها عيوب خطيرة بدرجة CVSS تبلغ 10.0"؟
أعلنت Cisco في 19 أغسطس 2026 عن معالجة 15 ثغرة أمنية، بينها ثغرات حرجة في Crosswork وSecure Workload، وثغرة XXE عالية الخطورة في BroadWorks بدرجة CVSS تبلغ 7.5.
ما هي النقاط الأساسية التي يجب التحقق منها أولاً؟
أعلنت Cisco في 19 أغسطس 2026 عن معالجة 15 ثغرة أمنية، بينها ثغرات حرجة في Crosswork وSecure Workload، وثغرة XXE عالية الخطورة في BroadWorks بدرجة CVSS تبلغ 7.5. أهم الإصدارات المطلوبة هي Crosswork 7.2.1 SP، وSecure Workload 3.10.9.1 أو 4.0.4.16، وBroadWorks RI.2026.07.
ماذا يجب أن أفعل بعد ذلك في الممارسة العملية؟
تتيح الثغرة CVE 2026 20320 لمهاجم بعيد غير موثّق إرسال XML مُعدّ خصيصاً لقراءة معلومات حساسة وملفات يمكن لمستخدم BroadWorks الوصول إليها.
CVE-2026-20357: غياب المصادقة عن وظيفة حرجة، بدرجة CVSS 10.0.
CVE-2026-20358: تحكم خارجي في نظام الملفات، بدرجة CVSS 10.0.
CVE-2026-20359: حماية غير كافية لبيانات الاعتماد، بدرجة CVSS 9.9.
اكتُشفت هذه المشكلات خلال اختبارات Cisco الداخلية، بما في ذلك اختبارات استخدمت نماذج ذكاء اصطناعي متقدمة، وفقاً للتنبيه الأمني. وقالت الشركة إنها لا تعلم بوجود استغلال خبيث لهذه الثغرات، كما لم تقدم حلاً مؤقتاً لها.
ويزيد اجتماع الوصول غير الموثّق إلى وظائف حرجة، وحقن SQL، والتحكم في نظام الملفات، واحتمال كشف بيانات الاعتماد من خطورة هذه الثغرات على المؤسسات التي تعرض بنية الإدارة المتأثرة للشبكات أو تربطها بأنظمة حساسة. لكن درجات CVSS تعكس مستوى الأثر المحتمل، ولا تثبت بحد ذاتها أن الثغرات استُغلت فعلياً في الهجمات.
خمس ثغرات في Secure Workload تتطلب تحديث المكونات
تتأثر عمليات النشر السحابية والمحلية من Cisco Secure Workload. وتحدد Cisco الإصدار 3.10.9.1 لإصلاح الإصدار 3.10 وما قبله، والإصدار 4.0.4.16 لسلسلة 4.0. وينبغي للعملاء تحديث جميع مكونات Cluster وAgent وConnector المنطبقة؛ أما عنقود SaaS فقد قالت Cisco إنه حُدّث بالفعل.
وتشمل الثغرات:
CVE-2026-20231: حقن الأوامر أو أوامر نظام التشغيل أو الوسائط، بدرجة CVSS 9.9.
CVE-2026-20315: خلل في التحكم بالوصول، بدرجة CVSS 10.0.
CVE-2026-20317: خلل في المصادقة، بدرجة CVSS 10.0.
CVE-2026-20318: التحقق غير السليم من المدخلات، بما يشمل اجتياز المسارات والتحكم في المسارات الخارجية، بدرجة CVSS 9.6.
CVE-2026-20319: تجاوز سعة الذاكرة أو الكتابة خارج الحدود، بدرجة CVSS 7.5.
وتُعد الثغرة الأخيرة عالية الخطورة وليست حرجة، بينما تحمل الثغرات الأربع الأخرى في Secure Workload درجات حرجة. وأرجعت Cisco اكتشاف هذه المشكلات إلى عمليات الاختبار الداخلية، وقالت إنها لا تعلم بوجود استغلال لها ولم توفر حلولاً مؤقتة.
ثغرة BroadWorks تسمح بقراءة ملفات حساسة دون مصادقة
تحمل الثغرة CVE-2026-20320 تصنيفاً عالياً بدرجة CVSS 7.5، وتؤثر في محلل XML الخاص بواجهة Open Client Interface في Cisco BroadWorks. وهي ثغرة XXE عمياء يمكن استغلالها عن بُعد ومن دون مصادقة.
وبما أن النظام يسمح بحل الكيانات الخارجية افتراضياً، يمكن للمهاجم إرسال رسالة XML مُعدّة خصيصاً إلى خدمة OCI-P لقراءة معلومات حساسة من إعدادات النظام وملفات يمكن لمستخدم BroadWorks الوصول إليها.
وتشمل المكونات المتأثرة:
BroadWorks Application Delivery Platform
BroadWorks Application Server
BroadWorks Profile Server
BroadWorks Xtended Services Platform
تتأثر الإصدارات الأقدم من RI.2026.07، ويُعد الإصدار RI.2026.07 الإصلاح المطلوب. ولم تقدم Cisco حلاً مؤقتاً. ونسبت الشركة اكتشاف الثغرة إلى Sandesh M. Gawai، كما قالت إنها لم تكن على علم باستغلال علني لها عند نشر التنبيه.
وبسبب إمكانية الوصول عن بُعد إلى الخلل من دون مصادقة، ينبغي لمشغلي BroadWorks التحقق من الإصدارات ونشر التحديث على وجه السرعة، مع عدم الخلط بين عدم وجود استغلال معروف وقت الكشف وبين انتفاء الخطر مستقبلاً.
خمس ثغرات متوسطة الخطورة في منتجات أخرى
تطال الثغرات الخمس المتبقية منتجات Unified Intelligence Center وRoomOS ومحوّلات Industrial Ethernet 1000 وPackaged Contact Center Enterprise.
Unified Intelligence Center
تحمل الثغرة CVE-2026-20327 درجة CVSS 6.5، وهي حقن SQL أعمى محلي يتطلب مصادقة. ويمكن لمستخدم صالح استغلال واجهة الإدارة عبر الويب لقراءة بيانات من قاعدة البيانات الداخلية.
وتشمل الإصلاحات الإصدارين 12.6(2) ES08 و15.0(1) SU2. أما الإصدارات الأقدم من 12.6 فيجب نقلها إلى إصدار مدعوم يتضمن الإصلاح. ونسبت Cisco اكتشاف الثغرة إلى Hesham Ahmed من Spark Professional Services، ولم تذكر حلاً مؤقتاً أو استغلالاً خبيثاً معروفاً.
RoomOS
تؤثر الثغرة CVE-2026-20302 في حزمة برنامج تشغيل USB في RoomOS، وتحمل درجة CVSS 6.1. ويتطلب استغلالها وصولاً فعلياً إلى منفذ USB، لكنها قد تتيح تنفيذ تعليمات برمجية عشوائية بصلاحيات الجذر.
للتشغيل المحلي، تدرج Cisco الإصدارين 11.32.7.0 و26.7.2.2 كإصلاحات. أما التشغيل المتصل بالسحابة فيتطلب الإصدارين 11.40.1.1 و26.7.1.12. ونسبت الشركة اكتشاف الثغرة إلى Jean-Michel Huguet من مركز الأمن السيبراني التابع لحلف الناتو، وقالت إنها لا تعلم باستغلالها ولم تقدم حلاً مؤقتاً.
محوّلات Industrial Ethernet 1000
تُصلح الثغرتان في الإصدار 1.9.6، بينما يجب نقل الإصدارات الأقدم من 1.9 إلى إصدار ثابت ومدعوم.
CVE-2026-20232: ثغرة XSS مخزنة بدرجة CVSS 5.4. يمكن لمستخدم بعيد موثّق حقن برنامج نصي يُنفذ ضمن سياق مستخدم آخر لواجهة الإدارة. ونسبت Cisco اكتشافها إلى Rockwell Automation.
CVE-2026-20177: ثغرة حجب خدمة عبر إغراق مستوى الإدارة بدرجة CVSS 5.3. يمكن لمهاجم غير موثّق إغراق حركة ICMP أو SSH أو HTTP، ما قد يجعل الواجهة الرسومية أو SSH أو واجهة API غير متاحة، في حين تظل عملية تمرير البيانات مستمرة. واكتشفت Cisco هذه المشكلة داخلياً.
ولم تذكر Cisco حلاً مؤقتاً أو استغلالاً خبيثاً معروفاً لأي من الثغرتين.
Packaged CCE وUnified CCE
تحمل الثغرة CVE-2026-20314 درجة CVSS 5.0، وهي ثغرة SSRF عن بُعد تتطلب مصادقة. ويمكن لطلبات HTTP مُعدّة خصيصاً إجبار الخادم المتأثر على إنشاء طلبات شبكة إلى وجهات يحددها المهاجم.
الإصلاح متوفر في الإصدار 15.0(1)ES202607، بينما يجب نقل الإصدارات الأقدم من 15.0 إلى إصدار يتضمن الإصلاح. ونسبت Cisco اكتشاف الثغرة إلى Hesham Ahmed من Spark Professional Services، ولم تذكر حلاً مؤقتاً أو استغلالاً معروفاً.
ما الذي ينبغي على مسؤولي الأنظمة فعله؟
حصر المنتجات والإصدارات المتأثرة: راجع عمليات نشر Crosswork وSecure Workload وBroadWorks وUnified Intelligence Center وRoomOS وIndustrial Ethernet 1000 وCCE، وقارنها بنطاقات الإصدارات المتأثرة في تنبيهات Cisco.
إعطاء الأولوية للأنظمة المكشوفة دون مصادقة: تستحق ثغرات Crosswork الحرجة وثغرة BroadWorks CVE-2026-20320 اهتماماً عاجلاً، خصوصاً عند إتاحة خدمات الإدارة أو OCI-P عبر الشبكات غير الموثوقة.
تثبيت الإصدار الخاص بكل منتج: تشمل الإصدارات الأساسية Crosswork 7.2.1-SP، وSecure Workload 3.10.9.1 أو 4.0.4.16، وBroadWorks RI.2026.07، وUnified Intelligence Center 12.6(2) ES08 أو 15.0(1) SU2، وIndustrial Ethernet 1000 1.9.6، وCCE 15.0(1)ES202607. وينبغي لمسؤولي RoomOS اختيار الإصلاح الملائم لنموذج النشر المستخدم.
تحديث كل مكونات Secure Workload المطلوبة: تؤكد Cisco ضرورة تحديث مكونات Cluster وAgent وConnector في عمليات النشر المحلية.
متابعة معلومات الاستغلال اللاحقة: عبارة «لا يوجد استغلال معروف» تصف وضع التهديد وقت نشر التنبيه، ولا تضمن بقاء الثغرات خارج الهجمات مستقبلاً.
الخلاصة العملية: لا توجد حلول مؤقتة مدرجة لهذه المشكلات، وأخطرها يطال منتجات قد تدير الشبكات أو أحمال العمل أو بنية الاتصالات. لذلك ينبغي للمؤسسات التحقق من إصداراتها وتثبيت تحديثات Cisco المناسبة بدلاً من الاعتماد على عدم الإبلاغ عن استغلال نشط حتى الآن.