Cisco a corrigé 15 vulnérabilités le 19 août 2026, dont huit failles classées critiques dans Crosswork et Secure Workload. Les mises à jour prioritaires concernent Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 ou 4.0.4.16, ainsi que BroadWorks RI.2026.07.
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
La vague de correctifs publiée par Cisco le 19 août 2026 concerne 15 vulnérabilités réparties entre plusieurs produits de l’équipementier. Les risques les plus importants se concentrent dans Cisco Crosswork et Cisco Secure Workload, avec plusieurs failles affichant un score CVSS de 10,0. Cisco a également corrigé une vulnérabilité XXE exploitable à distance dans BroadWorks, ainsi que cinq failles de gravité moyenne dans ses produits de collaboration, de centre de contacts et de réseau industriel.
Cisco indique ne pas avoir connaissance d’une exploitation malveillante ou d’une divulgation publique au moment de la publication des avis. Aucun contournement n’est proposé : l’installation des versions corrigées constitue donc la principale mesure de remédiation.
La mise à jour de sécurité de Crosswork concerne Crosswork Data Gateway, Crosswork Network Controller et Crosswork Planning en version 7.2.1 ou antérieure. Cisco recommande de passer à 7.2.1-SP.
Les vulnérabilités sont les suivantes :
Cisco précise que ces failles ont été découvertes lors de ses tests internes, notamment avec l’aide de modèles d’IA dits « frontier ». L’entreprise ne signale aucune exploitation connue et ne fournit aucun contournement.
La combinaison de fonctions critiques accessibles sans authentification, d’injection SQL, de contrôle du système de fichiers et d’exposition potentielle d’identifiants représente un risque particulièrement sérieux pour les organisations qui exposent leur infrastructure d’administration ou la relient à des systèmes réseau sensibles. Les scores CVSS décrivent toutefois l’impact potentiel et ne prouvent pas une exploitation active dans la nature.
Les déploiements SaaS et sur site de Cisco Secure Workload sont concernés. Cisco indique que la version 3.10.9.1 corrige la branche 3.10 et les versions antérieures, tandis que 4.0.4.16 corrige la branche 4.0. Les clients sur site doivent mettre à jour tous les composants concernés — Cluster, Agent et Connector. Cisco précise que le cluster SaaS a déjà été mis à jour.
Les cinq CVE sont :
La dernière vulnérabilité est donc classée élevée, et non critique, tandis que les quatre autres atteignent le niveau critique selon leur score CVSS. Cisco attribue ces découvertes à ses processus de tests internes et ne signale ni exploitation connue ni solution de contournement.
CVE-2026-20320 touche l’analyseur XML de l’Open Client Interface (OCI) de Cisco BroadWorks. Cette vulnérabilité XXE (« XML External Entity ») aveugle, de gravité élevée, est notée CVSS 7,5 et peut être exploitée à distance sans authentification.
La résolution des entités externes étant activée par défaut, un attaquant peut envoyer un message XML spécialement conçu au service OCI-P. Une exploitation réussie peut exposer des informations de configuration sensibles ainsi que des fichiers accessibles par l’utilisateur BroadWorks.
Les composants concernés comprennent :
Les versions antérieures à RI.2026.07 sont vulnérables. Cisco identifie RI.2026.07 comme la version corrective et ne fournit aucun contournement. La découverte est attribuée à Sandesh M. Gawai. Cisco indique ne pas avoir connaissance d’une exploitation publique au moment de la publication.
Le caractère distant et non authentifié de cette faille justifie une vérification rapide des versions BroadWorks et un déploiement prioritaire du correctif, même si aucune exploitation active n’a été établie.
Les cinq autres vulnérabilités concernent Unified Intelligence Center, RoomOS, les commutateurs Industrial Ethernet 1000 et Packaged Contact Center Enterprise.
Cette vulnérabilité d’injection SQL aveugle, locale et authentifiée affiche un score CVSS 6,5. Un utilisateur disposant d’un compte valide pourrait exploiter l’interface d’administration web pour lire des données de la base interne.
Les versions corrigées sont 12.6(2) ES08 et 15.0(1) SU2. Les versions antérieures à 12.6 doivent migrer vers une version prise en charge et corrigée. Cisco attribue la découverte à Hesham Ahmed, de Spark Professional Services, et ne signale ni contournement ni exploitation malveillante connue.
Cette faille de la pile de pilotes USB de RoomOS est notée CVSS 6,1. Elle nécessite un accès physique à un port USB, mais pourrait permettre l’exécution de code arbitraire avec les privilèges root.
Pour les déploiements sur site, les correctifs indiqués sont 11.32.7.0 et 26.7.2.2. Pour les déploiements connectés au cloud, il s’agit de 11.40.1.1 et 26.7.1.12.
Cisco attribue la découverte à Jean-Michel Huguet, du NATO Cyber Security Centre, et ne signale aucune exploitation connue ni aucun contournement.
Les deux vulnérabilités affectant cette gamme sont corrigées dans la version 1.9.6. Les versions antérieures à 1.9 doivent migrer vers une version corrigée prise en charge.
Cisco ne signale aucun contournement ni exploitation malveillante connue pour ces deux failles.
Cette vulnérabilité SSRF (« Server-Side Request Forgery ») distante et authentifiée est notée CVSS 5,0. Des requêtes HTTP spécialement conçues pourraient contraindre le serveur vulnérable à émettre des requêtes vers des adresses réseau arbitraires.
Le correctif est inclus dans 15.0(1)ES202607. Les versions antérieures à 15.0 doivent migrer vers une version corrigée. Cisco attribue la découverte à Hesham Ahmed, de Spark Professional Services, et ne signale ni contournement ni exploitation connue.
Le message pratique est clair : aucun contournement n’est disponible et les vulnérabilités les plus sérieuses touchent des produits susceptibles de gérer des réseaux, des charges de travail ou des infrastructures de communication. Les organisations concernées doivent vérifier leurs versions et planifier l’installation des mises à jour Cisco sans attendre l’apparition d’une preuve d’exploitation.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Cisco a corrigé 15 vulnérabilités le 19 août 2026, dont huit failles classées critiques dans Crosswork et Secure Workload.
Cisco a corrigé 15 vulnérabilités le 19 août 2026, dont huit failles classées critiques dans Crosswork et Secure Workload. Les mises à jour prioritaires concernent Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 ou 4.0.4.16, ainsi que BroadWorks RI.2026.07.
La vulnérabilité CVE 2026 20320 de BroadWorks permet à un attaquant distant non authentifié d’envoyer un fichier XML spécialement conçu pour lire des informations de configuration et certains fichiers accessibles au s...