Cisco divulgó y corrigió 15 vulnerabilidades el 19 de agosto de 2026, entre ellas cuatro fallas críticas en Crosswork, cuatro críticas en Secure Workload y una vulnerabilidad XXE de alta gravedad en BroadWorks. Las actualizaciones prioritarias son Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 o 4.0.4.16 y BroadWorks...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Cisco publicó el 19 de agosto de 2026 un paquete de actualizaciones para 15 vulnerabilidades distribuidas entre varios productos de su catálogo. Las fallas más graves afectan a Cisco Crosswork y Cisco Secure Workload, con puntuaciones de hasta 10,0 en CVSS. El aviso también incluye una vulnerabilidad XXE no autenticada en BroadWorks y problemas de gravedad media en productos de colaboración, centros de contacto y redes industriales.
Cisco afirmó que, al momento de publicar los avisos, no tenía conocimiento de anuncios públicos ni de explotación maliciosa de estas vulnerabilidades. Tampoco ofreció medidas alternativas para los productos afectados, por lo que la instalación de las versiones corregidas es la principal vía de mitigación.
La actualización de seguridad de Cisco Crosswork afecta a Crosswork Data Gateway, Crosswork Network Controller y Crosswork Planning en las versiones 7.2.1 y anteriores. La versión corregida es 7.2.1-SP.
Las vulnerabilidades son:
Cisco indicó que detectó estas fallas durante sus procesos internos de evaluación de seguridad, incluidos análisis con modelos de inteligencia artificial de frontera. La compañía no reportó explotación maliciosa conocida y no ofreció un workaround.
El conjunto resulta especialmente delicado en entornos donde la infraestructura de administración está expuesta a redes no confiables o conectada con sistemas sensibles. La inyección SQL, el acceso no autenticado a funciones críticas, el control del sistema de archivos y la posible exposición de credenciales pueden comprometer la confidencialidad, integridad o disponibilidad de los sistemas. No obstante, las puntuaciones CVSS reflejan el impacto potencial y no demuestran que las fallas estén siendo explotadas activamente.
Cisco Secure Workload, tanto en despliegues SaaS como locales, también está afectado. La compañía identifica 3.10.9.1 como versión corregida para la rama 3.10 y anteriores, y 4.0.4.16 para la rama 4.0. En instalaciones locales, deben actualizarse todos los componentes aplicables de Cluster, Agent y Connector; Cisco señala que el Cluster SaaS ya fue actualizado.
Las cinco vulnerabilidades son:
Aunque el aviso agrupado de Secure Workload reúne cinco problemas de alta prioridad, CVE-2026-20319 está clasificada individualmente como de alta gravedad, no crítica, según su puntuación CVSS. Las otras cuatro tienen puntuaciones correspondientes a vulnerabilidades críticas. Cisco atribuyó los hallazgos a sus procesos internos de evaluación, no informó de explotación conocida y no publicó medidas alternativas.
CVE-2026-20320 afecta al analizador XML de Open Client Interface (OCI) de Cisco BroadWorks. Se trata de una vulnerabilidad remota, no autenticada y ciega de inyección de entidades externas XML (XXE), con una puntuación CVSS 7,5.
La resolución de entidades externas está habilitada de forma predeterminada. Un atacante puede enviar un mensaje XML manipulado al servicio OCI-P para obtener información sensible de configuración y leer archivos accesibles para el usuario de BroadWorks.
Los componentes afectados incluyen:
Las versiones anteriores a RI.2026.07 están afectadas; Cisco identifica RI.2026.07 como la versión que corrige el problema. No se publicó ningún workaround. Cisco atribuyó el descubrimiento a Sandesh M. Gawai y dijo no tener conocimiento de explotación pública al divulgar el aviso.
Al no requerir autenticación y poder explotarse de forma remota mediante el servicio OCI-P, esta vulnerabilidad merece una revisión prioritaria de las versiones instaladas y una planificación urgente del parche, aunque no haya pruebas de explotación activa en la información disponible.
Las cinco fallas restantes afectan a Unified Intelligence Center, RoomOS, los switches Industrial Ethernet 1000 Series y Packaged Contact Center Enterprise.
Esta vulnerabilidad de inyección SQL ciega, local y autenticada tiene una puntuación CVSS 6,5. Un usuario válido podría utilizar la interfaz web de administración para leer información de la base de datos interna.
Las versiones corregidas son 12.6(2) ES08 y 15.0(1) SU2. Las versiones anteriores a 12.6 deben migrarse a una versión compatible que incluya la solución. Cisco atribuyó el hallazgo a Hesham Ahmed, de Spark Professional Services, y no reportó explotación conocida ni workaround.
Una falla en la pila de controladores USB de RoomOS tiene una puntuación CVSS 6,1. La explotación requiere acceso físico a un puerto USB, pero podría permitir la ejecución de código arbitrario con privilegios de root.
Para despliegues locales, Cisco indica las versiones corregidas 11.32.7.0 y 26.7.2.2. En despliegues con conexión a la nube, las versiones son 11.40.1.1 y 26.7.1.12. Cisco reconoció a Jean-Michel Huguet, del Centro de Ciberseguridad de la OTAN, por el descubrimiento. No se conocen explotaciones y no se publicó un workaround.
Las dos vulnerabilidades de estos switches se corrigen en la versión 1.9.6. Las versiones anteriores a la 1.9 deben migrarse a una versión corregida.
Cisco no reportó explotación conocida ni publicó workarounds para ninguna de las dos fallas.
Esta vulnerabilidad de Server-Side Request Forgery (SSRF) remota y autenticada tiene una puntuación CVSS 5,0. Mediante solicitudes HTTP manipuladas, un atacante podría hacer que el servidor afectado iniciara conexiones arbitrarias hacia otros recursos de red.
La corrección está en 15.0(1)ES202607. Las versiones anteriores a la 15.0 deben migrarse a una versión corregida. Cisco atribuyó el descubrimiento a Hesham Ahmed, de Spark Professional Services, y no reportó explotación conocida ni workaround.
La conclusión práctica es clara: no hay workarounds publicados y las fallas de mayor impacto afectan a productos que pueden gestionar redes, controlar cargas de trabajo o sostener servicios de comunicaciones. Las organizaciones deben comprobar sus versiones y aplicar las actualizaciones de Cisco correspondientes, en lugar de confiar únicamente en la ausencia actual de explotación reportada.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Cisco divulgó y corrigió 15 vulnerabilidades el 19 de agosto de 2026, entre ellas cuatro fallas críticas en Crosswork, cuatro críticas en Secure Workload y una vulnerabilidad XXE de alta gravedad en BroadWorks.
Cisco divulgó y corrigió 15 vulnerabilidades el 19 de agosto de 2026, entre ellas cuatro fallas críticas en Crosswork, cuatro críticas en Secure Workload y una vulnerabilidad XXE de alta gravedad en BroadWorks. Las actualizaciones prioritarias son Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 o 4.0.4.16 y BroadWorks RI.2026.07.
CVE 2026 20320 permite que un atacante remoto no autenticado envíe XML manipulado para leer información de configuración y archivos accesibles en los sistemas BroadWorks afectados.