Cisco paikkaa 15 haavoittuvuutta verkkohallinnan ja viestinnän tuotteissa
Cisco korjasi 19. elokuuta 2026 yhteensä 15 haavoittuvuutta. Crosswork on päivitettävä versioon 7.2.1 SP ja Secure Workload joko versioon 3.10.9.1 tai 4.0.4.16.
Cisco korjasi 19. elokuuta 2026 yhteensä 15 haavoittuvuutta.
Crosswork on päivitettävä versioon 7.2.1 SP ja Secure Workload joko versioon 3.10.9.1 tai 4.0.4.16.
BroadWorksin CVE 2026 20320 on tunnistautumaton, etänä hyödynnettävä XXE haavoittuvuus, jonka CVSS arvo on 7,5.
What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the BroaIllustration representing Cisco’s August 19, 2026 vulnerability fixes.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
openai.com
Cisco julkaisi 19. elokuuta 2026 tietoturvapäivitykset 15 haavoittuvuuteen eri tuotteissaan. Vakavimmat aukot löytyvät Crosswork- ja Secure Workload -ratkaisuista, joissa useat haavoittuvuudet ovat CVSS-asteikolla kriittisiä ja saavat arvon 10,0. Lisäksi Cisco korjasi BroadWorksin tunnistautumattoman XML External Entity (XXE) -haavoittuvuuden sekä keskivakavia ongelmia yhteistyö-, asiakaspalvelu- ja teollisuusverkkotuotteissa.
Cisco kertoi, ettei se ollut päivitysten julkaisuhetkellä tietoinen haavoittuvuuksien julkisesta hyväksikäytöstä tai haitallisesta käytöstä. Korjattuihin ongelmiin ei myöskään ilmoitettu kiertotapoja, joten ohjelmistojen päivittäminen on ensisijainen korjauskeino.
Tärkeimmät luvut
Korjattuja haavoittuvuuksia on yhteensä 15.
Crossworkissa on neljä kriittistä haavoittuvuutta.
Secure Workloadissa neljä viidestä haavoittuvuudesta on CVSS-luokitukseltaan kriittisiä; viides on vakava, mutta ei kriittinen.
BroadWorksin CVE-2026-20320 saa arvon CVSS 7,5, ja sitä voidaan hyödyntää etänä ilman tunnistautumista.
Crosswork on päivitettävä versioon 7.2.1-SP.
Secure Workloadin korjausversiot ovat 3.10.9.1 ja 4.0.4.16.
BroadWorksin korjaus on RI.2026.07.
Cisco ei ilmoittanut ongelmille kiertotapoja.
Crossworkissa neljä erittäin vakavaa haavoittuvuutta
Cisco Crosswork Data Gateway, Crosswork Network Controller ja Crosswork Planning ovat haavoittuvia versioissa 7.2.1 ja sitä vanhemmissa. Korjaus on .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Cisco paikkaa 15 haavoittuvuutta verkkohallinnan ja viestinnän tuotteissa"?
Cisco korjasi 19. elokuuta 2026 yhteensä 15 haavoittuvuutta.
What are the key points to validate first?
Cisco korjasi 19. elokuuta 2026 yhteensä 15 haavoittuvuutta. Crosswork on päivitettävä versioon 7.2.1 SP ja Secure Workload joko versioon 3.10.9.1 tai 4.0.4.16.
What should I do next in practice?
BroadWorksin CVE 2026 20320 on tunnistautumaton, etänä hyödynnettävä XXE haavoittuvuus, jonka CVSS arvo on 7,5.
Cisco löysi ongelmat omissa tietoturvatesteissään, joihin liittyi myös niin kutsuttujen frontier-tason tekoälymallien käyttöä. Yhtiö ei ilmoittanut tunnetusta hyväksikäytöstä eikä tarjonnut kiertotapaa.
Yhdistelmä on erityisen huolestuttava ympäristöissä, joissa Crossworkin hallintainfrastruktuuri on verkosta saavutettavissa tai yhdistetty arkaluonteisiin verkkojärjestelmiin. CVSS-arvo kuvaa haavoittuvuuden mahdollista vaikutusta, mutta ei itsessään osoita, että aukkoa olisi hyödynnetty tosielämässä.
Secure Workload vaatii useiden komponenttien päivittämistä
Haavoittuvuudet koskevat sekä Cisco Secure Workloadin SaaS-palvelua että paikallisesti asennettuja ympäristöjä. Version 3.10 ja sitä vanhempien korjausversio on 3.10.9.1, ja 4.0-version korjaus on 4.0.4.16. Paikallisissa asennuksissa kaikki soveltuvat Cluster-, Agent- ja Connector-komponentit on päivitettävä. Cisco kertoo päivittäneensä SaaS-ympäristön Cluster-komponentin jo itse.
Viisi CVE-tunnistetta ovat:
CVE-2026-20231 – komento-, käyttöjärjestelmä- tai argumentti-injektio, CVSS 9,9.
CVE-2026-20318 – puutteellinen syötteiden tarkistus, johon liittyvät muun muassa polun läpikäynti ja ulkoisen polun hallinta, CVSS 9,6.
CVE-2026-20319 – puskuriylivuoto tai rajojen ulkopuolinen kirjoitus, CVSS 7,5.
Viimeinen ongelma on vakava, mutta ei CVSS-luokitukseltaan kriittinen. Muut neljä ovat kriittisiä. Cisco liitti löydöt sisäisiin testausprosesseihinsa, ilmoitti ettei tunnettuja hyväksikäyttöjä ole ja tarjosi jälleen vain ohjelmistopäivityksen korjaukseksi.
BroadWorksin XXE-aukko voi paljastaa tiedostoja
CVE-2026-20320 sijaitsee Cisco BroadWorksin Open Client Interface -XML-jäsentimessä. Kyseessä on vakava, etänä hyödynnettävä ja tunnistautumista vaatimaton blind XXE -haavoittuvuus, jonka CVSS-arvo on 7,5.
Koska ulkoisten entiteettien käsittely on oletusarvoisesti käytössä, hyökkääjä voi lähettää OCI-P-palveluun muotoillun XML-viestin. Onnistunut hyökkäys voi paljastaa arkaluonteisia asetustietoja ja BroadWorks-käyttäjän saavutettavissa olevia tiedostoja.
Haavoittuvuus koskee seuraavia komponentteja:
BroadWorks Application Delivery Platform
BroadWorks Application Server
BroadWorks Profile Server
BroadWorks Xtended Services Platform
Versiot ennen RI.2026.07 ovat haavoittuvia, ja RI.2026.07 on vaadittu korjausversio. Kiertotapaa ei ilmoitettu. Cisco kiitti löydöstä Sandesh M. Gawaita ja sanoi, ettei se ollut tietoinen julkisesta hyväksikäytöstä ilmoituksen aikaan.
Koska aukko on sekä etänä hyödynnettävissä että tunnistautumaton, BroadWorks-operaattoreiden kannattaa tarkistaa versiot ja käynnistää päivitykset viipymättä. Tämä ei kuitenkaan tarkoita, että aktiivisesta hyväksikäytöstä olisi näyttöä.
Viisi keskivakavaa haavoittuvuutta muissa tuotteissa
Loput viisi haavoittuvuutta koskevat Unified Intelligence Centeriä, RoomOS:ää, Industrial Ethernet 1000 -sarjan kytkimiä sekä Packaged Contact Center Enterprise- ja Unified Contact Center Enterprise -ratkaisuja.
Unified Intelligence Center: CVE-2026-20327
Tämä tunnistautumista vaativa, paikallinen blind SQL-injektiohaavoittuvuus saa arvon CVSS 6,5. Kelvollinen käyttäjä voisi lukea sisäisen tietokannan tietoja verkkohallintaliittymän kautta.
Korjausversiot ovat 12.6(2) ES08 ja 15.0(1) SU2. Versioiden 12.6 ja sitä vanhempien käyttäjien on siirryttävä tuettuun korjausversioon. Cisco kiitti löydöstä Hesham Ahmedia Spark Professional Services -yrityksestä. Kiertotapaa tai tunnettua haitallista käyttöä ei ilmoitettu.
RoomOS: CVE-2026-20302
RoomOS:n USB-ajuripinon haavoittuvuus saa arvon CVSS 6,1. Hyödyntäminen edellyttää fyysistä USB-yhteyttä, mutta onnistunut hyökkäys voi mahdollistaa mielivaltaisen koodin suorittamisen pääkäyttäjän oikeuksin.
Paikallisissa ympäristöissä korjausversiot ovat 11.32.7.0 ja 26.7.2.2. Pilvitietoisissa ympäristöissä vastaavat versiot ovat 11.40.1.1 ja 26.7.1.12. Cisco kiitti löydöstä Jean-Michel Huguet’ta Naton kyberturvallisuuskeskuksesta eikä ilmoittanut kiertotapaa tai tunnettua hyväksikäyttöä.
Industrial Ethernet 1000 -kytkimet
Molemmat haavoittuvuudet korjataan versiolla 1.9.6. Versiota 1.9 vanhempien julkaisujen käyttäjien on siirryttävä korjattuun versioon.
CVE-2026-20232 on tallennettu cross-site scripting -haavoittuvuus, CVSS 5,4. Tunnistautunut etäkäyttäjä voisi syöttää komentosarjan, joka suoritetaan toisen käyttäjän hallintaliittymäkontekstissa. Cisco kiitti löydöstä Rockwell Automationia.
CVE-2026-20177 on hallintatason liikenteen tulvimiseen perustuva palvelunestohyökkäys, CVSS 5,3. Tunnistautumaton hyökkääjä voisi tulvia ICMP-, SSH- tai HTTP-liikennettä niin, että graafinen käyttöliittymä, SSH tai rajapinta ei olisi käytettävissä. Pakettien välitys jatkuisi kuitenkin normaalisti. Cisco löysi ongelman itse.
Kumpaankaan haavoittuvuuteen ei ilmoitettu kiertotapaa tai tunnettua haitallista käyttöä.
Packaged CCE ja Unified CCE: CVE-2026-20314
Tämä tunnistautumista vaativa etäkäyttöinen Server-Side Request Forgery (SSRF) -haavoittuvuus saa arvon CVSS 5,0. Muotoillut HTTP-pyynnöt voisivat saada palvelimen lähettämään mielivaltaisia verkkopyyntöjä.
Korjaus on 15.0(1)ES202607. Versioiden 15.0 ja sitä vanhempien käyttäjien on siirryttävä korjattuun julkaisuun. Cisco kiitti löydöstä Hesham Ahmedia Spark Professional Services -yrityksestä, eikä ilmoittanut kiertotapaa tai tunnettua hyväksikäyttöä.
Mitä ylläpitäjien kannattaa tehdä?
Selvitä käytössä olevat tuotteet ja versiot. Tarkista Crosswork-, Secure Workload-, BroadWorks-, Unified Intelligence Center-, RoomOS-, Industrial Ethernet 1000- ja CCE-ympäristöt Ciscon ilmoittamiin haavoittuviin versioalueisiin nähden.
Priorisoi ilman tunnistautumista saavutettavat järjestelmät. Crossworkin kriittiset aukot ja BroadWorksin CVE-2026-20320 eivät edellytä samanlaista tunnistautunutta käyttöä kuin useat keskivakavat ongelmat.
Asenna tuotekohtainen korjausversio. Keskeiset versiot ovat Crosswork 7.2.1-SP, Secure Workload 3.10.9.1 tai 4.0.4.16, BroadWorks RI.2026.07, Unified Intelligence Center 12.6(2) ES08 tai 15.0(1) SU2, Industrial Ethernet 1000 1.9.6 ja CCE 15.0(1)ES202607. RoomOS:ssa versio valitaan käyttöönottomallin mukaan.
Päivitä kaikki Secure Workloadin tarvittavat komponentit. Cisco korostaa paikallisissa asennuksissa Cluster-, Agent- ja Connector-komponentteja.
Seuraa myöhempiä tietoja hyväksikäytöstä. Ilmaus ”ei tunnettua hyväksikäyttöä” kuvaa Ciscon tilannetta ilmoitushetkellä, eikä takaa, etteivät aukot tule myöhemmin hyökkääjien käyttöön.
Käytännön johtopäätös on selvä: listattuja kiertotapoja ei ole, ja vakavimmat puutteet koskevat verkonhallintaan, työkuormien hallintaan ja viestintään liittyvää infrastruktuuria. Organisaatioiden kannattaa tarkistaa versionsa ja asentaa soveltuvat Cisco-päivitykset sen sijaan, että ne luottaisivat tunnetun hyväksikäytön puuttumiseen.