Cisco offentliggjorde 15 sårbarheder den 19. august 2026. De vigtigste opdateringer er Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 eller 4.0.4.16 samt BroadWorks RI.2026.07.
Research answer

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Cisco har den 19. august 2026 offentliggjort sikkerhedsopdateringer til i alt 15 sårbarheder i en række af virksomhedens produkter. De mest alvorlige problemer findes i Cisco Crosswork og Secure Workload, hvor ni sårbarheder har kritiske CVSS-scorer på op til 10,0. Opdateringen omfatter også en uautoriseret XXE-sårbarhed i BroadWorks samt mellem-alvorlige fejl i samarbejds-, kontaktcenter- og industrinetværksprodukter.
Cisco oplyser, at virksomheden ikke kendte til offentlige omtaler eller ondsindet udnyttelse af sårbarhederne, da sikkerhedsmeddelelserne blev offentliggjort. Der er heller ingen angivne workarounds, så installation af de relevante softwareopdateringer er den primære afhjælpning.
Cisco Crossworks sikkerhedshærdningsopdatering omfatter Crosswork Data Gateway, Crosswork Network Controller og Crosswork Planning i version 7.2.1 og tidligere. Berørte installationer bør opgraderes til 7.2.1-SP.
De fire CVE-numre er:
Ifølge Cisco blev problemerne fundet gennem virksomhedens interne test, herunder test med såkaldte frontier-AI-modeller. Cisco har ikke registreret kendt ondsindet udnyttelse og har ikke angivet en workaround.
Kombinationen af adgang til kritiske funktioner uden login, SQL-injektion, kontrol over filsystemet og risiko for eksponering af legitimationsoplysninger gør disse fejl særligt alvorlige for organisationer, der eksponerer den berørte administrationsinfrastruktur eller forbinder den med følsomme netværkssystemer. CVSS-scorerne beskriver det mulige konsekvensniveau, men dokumenterer ikke, at sårbarhederne allerede er blevet udnyttet i praksis.
Både Cisco Secure Workload SaaS og lokale installationer er berørt. Cisco angiver 3.10.9.1 som rettelsen til version 3.10 og tidligere samt 4.0.4.16 til 4.0-grenen. Ved lokale installationer skal alle relevante Cluster-, Agent- og Connector-komponenter opdateres. Cisco oplyser, at SaaS-klyngen allerede er opdateret.
De fem CVE-numre er:
Den sidste sårbarhed er alvorlig, men ikke kritisk, mens de øvrige fire Secure Workload-sårbarheder er kritiske ifølge deres CVSS-scorer. Cisco henfører fundene til virksomhedens interne testprocesser og har ikke rapporteret kendt udnyttelse eller oplyst en workaround.
CVE-2026-20320 rammer XML-parseren i Open Client Interface i Cisco BroadWorks. Det er en alvorlig, fjernudnyttelig og uautoriseret blind XXE-sårbarhed med en CVSS-score på 7,5. Fordi opløsning af eksterne entiteter er aktiveret som standard, kan en angriber sende en specialfremstillet XML-meddelelse til OCI-P-tjenesten og potentielt få adgang til følsomme konfigurationsoplysninger og filer, som BroadWorks-brugeren kan læse.
Følgende komponenter er berørt:
Udgaver før RI.2026.07 er berørt, og Cisco angiver RI.2026.07 som den nødvendige rettelse. Der er ingen workaround. Cisco krediterer Sandesh M. Gawai for opdagelsen og oplyser, at virksomheden ikke kendte til offentlig udnyttelse, da sårbarheden blev offentliggjort.
Da fejlen kan udnyttes eksternt uden autentificering via OCI-P-tjenesten, bør BroadWorks-administratorer prioritere versionskontrol og udrulning af opdateringen – selv om der ikke foreligger dokumentation for aktiv udnyttelse.
De resterende fem sårbarheder rammer Unified Intelligence Center, RoomOS, Industrial Ethernet 1000 Series-switches samt Packaged Contact Center Enterprise.
Denne lokale SQL-injektionssårbarhed kræver autentificering og har en CVSS-score på 6,5. En bruger med gyldige loginoplysninger kan via webgrænsefladen til administration læse data fra den interne database. Cisco angiver rettelserne 12.6(2) ES08 og 15.0(1) SU2. Udgaver før 12.6 skal flyttes til en understøttet, rettet version.
Cisco krediterer Hesham Ahmed fra Spark Professional Services for fundet. Der er ingen workaround eller kendt ondsindet udnyttelse.
En fejl i RoomOS' USB-driversystem har en CVSS-score på 6,1. Udnyttelse kræver fysisk adgang til USB, men kan i så fald føre til kørsel af vilkårlig kode med root-rettigheder.
Til lokale installationer angiver Cisco versionerne 11.32.7.0 og 26.7.2.2 som rettelser. Til cloud-aware-installationer er de angivne rettelser 11.40.1.1 og 26.7.1.12. Cisco krediterer Jean-Michel Huguet fra NATO Cyber Security Centre og har ikke rapporteret kendt udnyttelse eller angivet en workaround.
Begge sårbarheder i switchserien er rettet i version 1.9.6. Udgaver før 1.9 skal flyttes til en rettet version.
Cisco har ikke oplyst workarounds eller kendt ondsindet udnyttelse for nogen af fejlene.
Denne autentificerede, eksterne Server-Side Request Forgery-sårbarhed har en CVSS-score på 5,0. Specialfremstillede HTTP-forespørgsler kan få den berørte server til at sende vilkårlige netværksforespørgsler. Rettelsen er 15.0(1)ES202607. Udgaver før 15.0 skal flyttes til en rettet version.
Cisco krediterer Hesham Ahmed fra Spark Professional Services, har ikke angivet en workaround og har ikke rapporteret kendt udnyttelse.
Den praktiske konklusion er klar: Der findes ingen angivne workarounds, og de mest alvorlige fejl rammer produkter, som kan indgå i administration af netværk, workloads og kommunikationsinfrastruktur. Organisationer bør derfor kontrollere deres versioner og planlægge de relevante Cisco-opdateringer i stedet for at afvente rapporter om aktiv udnyttelse.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Cisco offentliggjorde 15 sårbarheder den 19. august 2026.
Cisco offentliggjorde 15 sårbarheder den 19. august 2026. De vigtigste opdateringer er Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 eller 4.0.4.16 samt BroadWorks RI.2026.07.
BroadWorks sårbarheden CVE 2026 20320 har en CVSS score på 7,5 og kan udnyttes eksternt uden login til at læse følsomme konfigurationsoplysninger og tilgængelige filer.