Cisco 19. srpna 2026 zveřejnilo opravy pro 15 zranitelností: devět kritických v produktech Crosswork a Secure Workload, vysoce závažnou XXE chybu v BroadWorks a pět středně závažných problémů v dalších produktech.
Research answer

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Společnost Cisco 19. srpna 2026 vydala bezpečnostní aktualizace pro 15 zranitelností napříč svým produktovým portfoliem. Devět z nich je podle hodnocení CVSS kritických a týká se platforem Cisco Crosswork a Cisco Secure Workload. Aktualizace zároveň řeší neautentizovanou zranitelnost typu XML External Entity (XXE) v systému BroadWorks a pět středně závažných chyb v dalších produktech.
Cisco při zveřejnění uvedlo, že nemá informace o veřejných oznámeních ani o zneužití těchto zranitelností při útocích. Pro dotčené produkty však neposkytlo žádné náhradní řešení, takže hlavní cestou k nápravě je instalace konkrétních opravených verzí.
Bezpečnostní aktualizace se týká produktů Crosswork Data Gateway, Crosswork Network Controller a Crosswork Planning ve verzi 7.2.1 a starších. Organizace by měly přejít na verzi 7.2.1-SP.
Opravené chyby jsou:
Cisco zranitelnosti odhalilo při interním testování, včetně testů využívajících takzvané frontier AI modely. Společnost uvedla, že neeviduje jejich škodlivé zneužití a že pro ně není k dispozici workaround.
Kombinace neautentizovaného přístupu ke kritickým funkcím, SQL injection, ovládání souborového systému a možného odhalení přihlašovacích údajů představuje významné riziko zejména pro organizace, které mají dotčenou infrastrukturu vystavenou síti nebo ji propojují s citlivými systémy. Samotné skóre CVSS ale popisuje potenciální dopad a nepotvrzuje, že jsou chyby aktivně zneužívány.
Zranitelnosti se týkají cloudových služeb Cisco Secure Workload SaaS i lokálních instalací. Pro verzi 3.10 a starší Cisco uvádí opravu 3.10.9.1, pro řadu 4.0 pak 4.0.4.16. U lokálních nasazení je nutné aktualizovat všechny příslušné komponenty Cluster, Agent a Connector. Cisco uvádí, že cloudový Cluster SaaS již aktualizovalo.
Seznam opravovaných CVE:
Poslední uvedená chyba je podle skóre CVSS vysoce závažná, nikoli kritická. Zbývající čtyři zranitelnosti Secure Workload jsou kritické. Cisco je připsalo interním testovacím procesům, uvedlo, že neví o jejich zneužití, a neposkytlo workaround.
CVE-2026-20320 se nachází v XML parseru Open Client Interface platformy Cisco BroadWorks. Jde o vysoce závažnou, vzdáleně zneužitelnou a neautentizovanou blind XXE zranitelnost s hodnocením CVSS 7,5. Protože je ve výchozím nastavení povoleno zpracování externích entit, může útočník odeslat službě OCI-P speciálně vytvořenou zprávu a získat citlivé konfigurační informace nebo soubory dostupné uživateli BroadWorks.
Dotčené jsou tyto komponenty:
Ohroženy jsou verze před RI.2026.07; právě RI.2026.07 je podle Cisca požadovanou opravou. Workaround není k dispozici. Cisco za objevení chyby uvedlo Sandeshe M. Gawaie a při zveřejnění neznalo žádné veřejné zneužití.
Vzhledem k tomu, že chyba nevyžaduje autentizaci a lze ji zneužít na dálku prostřednictvím služby OCI-P, měli by provozovatelé BroadWorks ověřit verzi a naplánovat nasazení opravy s vysokou prioritou. Dostupné informace přitom nepotvrzují aktivní zneužívání ve volné přírodě.
Zbývající chyby se týkají produktů Unified Intelligence Center, RoomOS, Industrial Ethernet 1000 a Packaged Contact Center Enterprise.
Jde o autentizovanou lokální blind SQL injection zranitelnost s hodnocením CVSS 6,5. Platný uživatel by ji mohl prostřednictvím webového administračního rozhraní využít ke čtení dat z interní databáze. Opravy jsou zahrnuty ve verzích 12.6(2) ES08 a 15.0(1) SU2. Verze starší než 12.6 je nutné migrovat na podporovanou opravenou verzi.
Cisco za objevení chyby uvedlo Heshama Ahmeda ze Spark Professional Services. Workaround není k dispozici a Cisco nezná žádné škodlivé zneužití.
Chyba v zásobníku USB ovladačů RoomOS má hodnocení CVSS 6,1. K jejímu zneužití je zapotřebí fyzický přístup k USB, úspěšný útok však může umožnit spuštění libovolného kódu s oprávněními roota.
Pro lokální provoz Cisco uvádí opravy 11.32.7.0 a 26.7.2.2. U cloud-aware provozu jsou opravenými verzemi 11.40.1.1 a 26.7.1.12. Cisco za odhalení chyby připsalo zásluhu Jean-Michelu Huguetovi z NATO Cyber Security Centre. Ani zde není k dispozici workaround a Cisco neeviduje známé zneužití.
Obě zranitelnosti jsou opraveny ve verzi 1.9.6. Verze starší než 1.9 je nutné migrovat na opravené vydání.
Cisco u obou problémů neuvedlo workaround ani známé škodlivé zneužití.
Autentizovaná vzdálená zranitelnost typu Server-Side Request Forgery (SSRF) má hodnocení CVSS 5,0. Speciálně vytvořené HTTP požadavky mohou přimět napadený server k odesílání libovolných síťových požadavků. Oprava je dostupná ve verzi 15.0(1)ES202607; verze starší než 15.0 je nutné migrovat.
Cisco za objevení chyby uvedlo Heshama Ahmeda ze Spark Professional Services, neposkytlo workaround a při zveřejnění neznalo žádné zneužití.
Praktický závěr je jednoduchý: Cisco pro dotčené chyby neuvedlo žádná náhradní řešení a nejzávažnější problémy se týkají produktů, které mohou spravovat síť, řídit pracovní zátěže nebo zajišťovat komunikační infrastrukturu. Organizace by proto měly co nejdříve ověřit své verze a naplánovat příslušné aktualizace, místo aby spoléhaly na to, že dosud nebylo hlášeno aktivní zneužití.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Cisco 19. srpna 2026 zveřejnilo opravy pro 15 zranitelností: devět kritických v produktech Crosswork a Secure Workload, vysoce závažnou XXE chybu v BroadWorks a pět středně závažných problémů v dalších produktech.
Cisco 19. srpna 2026 zveřejnilo opravy pro 15 zranitelností: devět kritických v produktech Crosswork a Secure Workload, vysoce závažnou XXE chybu v BroadWorks a pět středně závažných problémů v dalších produktech. Nejdůležitější aktualizace jsou Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 nebo 4.0.4.16 a BroadWorks RI.2026.07.
Zranitelnost CVE 2026 20320 v BroadWorks umožňuje neautentizovanému vzdálenému útočníkovi prostřednictvím podvrženého XML číst citlivé konfigurační informace a soubory dostupné uživateli BroadWorks.