סיסקו מתקנת 15 חולשות אבטחה במוצרי הרשת והתקשורת שלה
סיסקו חשפה ותיקנה 15 חולשות ב 19 באוגוסט 2026: תשע קריטיות ב Crosswork וב Secure Workload, חולשת XXE חמורה ב BroadWorks וחמש חולשות בדרגת חומרה בינונית במוצרים נוספים. העדכונים הדחופים ביותר הם Crosswork 7.2.1 SP, Secure Workload בגרסאות 3.10.9.1 או 4.0.4.16, ו BroadWorks RI.2026.07.
סיסקו חשפה ותיקנה 15 חולשות ב 19 באוגוסט 2026: תשע קריטיות ב Crosswork וב Secure Workload, חולשת XXE חמורה ב BroadWorks וחמש חולשות בדרגת חומרה בינונית במוצרים נוספים.
העדכונים הדחופים ביותר הם Crosswork 7.2.1 SP, Secure Workload בגרסאות 3.10.9.1 או 4.0.4.16, ו BroadWorks RI.2026.07.
CVE 2026 20320 ב BroadWorks מאפשרת לתוקף מרוחק ולא מאומת לשלוח XML זדוני ולקרוא מידע רגיש על תצורת המערכת וקבצים שאליהם יש למשתמש BroadWorks גישה.
What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the BroaIllustration representing Cisco’s August 19, 2026 vulnerability fixes.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
openai.com
סיסקו פרסמה ב-19 באוגוסט 2026 עדכון אבטחה רחב הכולל תיקונים ל-15 חולשות במוצרי החברה. המוקד המרכזי הוא ארבע חולשות קריטיות ב-Cisco Crosswork וחמש חולשות ב-Secure Workload — מהן ארבע קריטיות לפי דירוגי CVSS, כולל חולשות שקיבלו את הציון המרבי 10.0. העדכון כולל גם חולשת XXE ב-BroadWorks וחמש חולשות בדרגת חומרה בינונית במוצרי שיתוף פעולה, מוקדי שירות ורשתות תעשייתיות.
סיסקו מסרה כי בעת פרסום ההתראות לא הייתה מודעת לפרסום פומבי או לניצול זדוני של החולשות. עבור המוצרים המושפעים לא פורסם מעקף, ולכן התקנת גרסאות התוכנה המתוקנות היא אמצעי הטיפול העיקרי.
במספרים
15 חולשות נחשפו ותוקנו.
תשע חולשות קריטיות: ארבע ב-Crosswork וחמש ב-Secure Workload, אף שאחת מחולשות Secure Workload מדורגת בפועל כגבוהה ולא כקריטית לפי ציון ה-CVSS שלה.
CVE-2026-20320 ב-BroadWorks מדורגת CVSS 7.5 וניתנת לניצול מרחוק ללא אימות כדי לקרוא מידע רגיש.
יש לשדרג את Crosswork ל-7.2.1-SP.
התיקונים ל-Secure Workload הם 3.10.9.1 בענף 3.10 ו-4.0.4.16 בענף 4.0.
לא פורסם מעקף לאף אחת מהחולשות המושפעות.
ארבע חולשות קריטיות ב-Cisco Crosswork
עדכון ההקשחה של Crosswork חל על Crosswork Data Gateway, Crosswork Network Controller ו-Crosswork Planning בגרסה 7.2.1 ומטה. הגרסה המתוקנת היא 7.2.1-SP.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "סיסקו מתקנת 15 חולשות אבטחה במוצרי הרשת והתקשורת שלה"?
סיסקו חשפה ותיקנה 15 חולשות ב 19 באוגוסט 2026: תשע קריטיות ב Crosswork וב Secure Workload, חולשת XXE חמורה ב BroadWorks וחמש חולשות בדרגת חומרה בינונית במוצרים נוספים.
What are the key points to validate first?
סיסקו חשפה ותיקנה 15 חולשות ב 19 באוגוסט 2026: תשע קריטיות ב Crosswork וב Secure Workload, חולשת XXE חמורה ב BroadWorks וחמש חולשות בדרגת חומרה בינונית במוצרים נוספים. העדכונים הדחופים ביותר הם Crosswork 7.2.1 SP, Secure Workload בגרסאות 3.10.9.1 או 4.0.4.16, ו BroadWorks RI.2026.07.
What should I do next in practice?
CVE 2026 20320 ב BroadWorks מאפשרת לתוקף מרוחק ולא מאומת לשלוח XML זדוני ולקרוא מידע רגיש על תצורת המערכת וקבצים שאליהם יש למשתמש BroadWorks גישה.
CVE-2026-20357 — היעדר אימות עבור פעולה קריטית, בדירוג CVSS 10.0.
CVE-2026-20358 — שליטה חיצונית במערכת הקבצים, בדירוג CVSS 10.0.
CVE-2026-20359 — הגנה בלתי מספקת על פרטי גישה, בדירוג CVSS 9.9.
לפי ההתראה, החולשות אותרו בבדיקות הפנימיות של סיסקו, שכללו גם בדיקות שבהן נעשה שימוש במודלי בינה מלאכותית מתקדמים. החברה דיווחה שאין ידוע לה על שימוש זדוני בחולשות ולא הציעה מעקף.
השילוב בין גישה לא מאומתת לפונקציות קריטיות, הזרקת SQL, שליטה במערכת הקבצים וחשיפה אפשרית של פרטי גישה יוצר סיכון משמעותי לארגונים שממשק הניהול שלהם חשוף לרשת או מחובר למערכות רגישות. חשוב לזכור שציוני CVSS מתארים את פוטנציאל ההשפעה של החולשה; הם אינם מוכיחים שהחולשה נוצלה בפועל.
חמש חולשות ב-Secure Workload מחייבות עדכון רכיבים
החולשות משפיעות הן על פריסות SaaS והן על התקנות מקומיות של Cisco Secure Workload. סיסקו מציינת את 3.10.9.1 כתיקון לגרסה 3.10 ולגרסאות מוקדמות יותר, ואת 4.0.4.16 כתיקון לענף 4.0. בפריסות מקומיות יש לעדכן את כל רכיבי ה-Cluster, ה-Agent וה-Connector הרלוונטיים; לפי סיסקו, ה-Cluster בסביבת ה-SaaS כבר עודכן.
CVE-2026-20231 — הזרקת פקודות, פקודות מערכת ההפעלה או ארגומנטים, בדירוג CVSS 9.9.
CVE-2026-20315 — בקרת גישה בלתי תקינה, בדירוג CVSS 10.0.
CVE-2026-20317 — אימות בלתי תקין, בדירוג CVSS 10.0.
CVE-2026-20318 — אימות קלט בלתי תקין, כולל סוגי חולשות של מעבר נתיבים ושליטה בנתיבים חיצוניים, בדירוג CVSS 9.6.
CVE-2026-20319 — חולשה מסוג גלישת מאגר או כתיבה מחוץ לטווח, בדירוג CVSS 7.5.
ארבע החולשות הראשונות מדורגות קריטיות, בעוד CVE-2026-20319 מדורגת כחמורה. סיסקו ייחסה את הממצאים לתהליכי הבדיקה הפנימיים שלה, דיווחה שאין ידוע לה על ניצול פעיל ולא פרסמה מעקף.
BroadWorks: חולשת XXE לא מאומתת וניתנת לניצול מרחוק
CVE-2026-20320 נמצאת במנתח ה-XML של Open Client Interface ב-Cisco BroadWorks. מדובר בחולשת XXE עיוורת, מרוחקת ולא מאומתת, בדרגת חומרה גבוהה ובציון CVSS 7.5. מכיוון שפענוח ישויות חיצוניות מופעל כברירת מחדל, תוקף יכול לשלוח הודעת XML שנבנתה במיוחד לשירות OCI-P ולגרום לחשיפת מידע רגיש על תצורת המערכת וקבצים שאליהם יש למשתמש BroadWorks גישה.
הרכיבים המושפעים כוללים את:
BroadWorks Application Delivery Platform
BroadWorks Application Server
BroadWorks Profile Server
BroadWorks Xtended Services Platform
גרסאות שקדמו ל-RI.2026.07 מושפעות, והגרסה RI.2026.07 היא התיקון הנדרש. לא פורסם מעקף. סיסקו העניקה קרדיט על גילוי החולשה ל-Sandesh M. Gawai וציינה כי אינה מודעת לניצול פומבי שלה בעת הפרסום.
מכיוון שהחולשה אינה דורשת אימות וניתנת לגישה מרחוק דרך שירות OCI-P, מפעילי BroadWorks צריכים לתת עדיפות גבוהה לבדיקת הגרסה ולהטמעת העדכון — גם אם אין בשלב זה ראיה לניצול פעיל.
חמש חולשות בדרגת חומרה בינונית במוצרים נוספים
חמש החולשות הנותרות משפיעות על Unified Intelligence Center, RoomOS, מתגי Industrial Ethernet 1000 ועל Packaged Contact Center Enterprise.
Unified Intelligence Center — CVE-2026-20327
מדובר בחולשת הזרקת SQL עיוורת, מקומית ומאומתת, עם ציון CVSS 6.5. משתמש בעל הרשאות תקפות עלול לנצל את ממשק הניהול המקוון כדי לקרוא מידע ממסד הנתונים הפנימי.
הגרסאות המתוקנות הן 12.6(2) ES08 ו-15.0(1) SU2. גרסאות מוקדמות מ-12.6 מחייבות מעבר לגרסה נתמכת ומתוקנת. סיסקו העניקה קרדיט על הגילוי ל-Hesham Ahmed מ-Spark Professional Services, לא פרסמה מעקף ולא דיווחה על שימוש זדוני ידוע.
RoomOS — CVE-2026-20302
חולשה במחסנית מנהל ההתקן של USB ב-RoomOS מדורגת CVSS 6.1. ניצול שלה דורש גישה פיזית ליציאת USB, אך עלול לאפשר הרצת קוד שרירותי בהרשאות root.
בפריסה מקומית, הגרסאות המתוקנות הן 11.32.7.0 ו-26.7.2.2. בפריסה עם מודעות לענן, הגרסאות הן 11.40.1.1 ו-26.7.1.12. סיסקו העניקה קרדיט על הגילוי ל-Jean-Michel Huguet ממרכז הסייבר של נאט״ו, ודיווחה שאין ניצול ידוע או מעקף.
מתגי Industrial Ethernet 1000
שתי החולשות במתגים אלה תוקנו בגרסה 1.9.6. גרסאות מוקדמות מ-1.9 מחייבות מעבר לגרסה מתוקנת.
CVE-2026-20232 היא חולשת XSS מאוחסנת בדירוג CVSS 5.4. משתמש מרוחק ומאומת יכול להזריק סקריפט שיופעל בהקשר של משתמש אחר בממשק הניהול. סיסקו העניקה קרדיט על הגילוי ל-Rockwell Automation.
CVE-2026-20177 היא חולשת מניעת שירות באמצעות הצפה במישור הניהול, בדירוג CVSS 5.3. תוקף לא מאומת יכול להציף תעבורת ICMP, SSH או HTTP ולגרום לאי-זמינות של הממשק הגרפי, SSH או ה-API, בעוד שהעברת הנתונים עצמה אינה מושפעת. החולשה אותרה בבדיקות הפנימיות של סיסקו.
לשתי החולשות לא פורסם מעקף או שימוש זדוני ידוע.
Packaged CCE ו-Unified CCE — CVE-2026-20314
זו חולשת SSRF — זיוף בקשות מצד השרת — מרוחקת ומאומתת, בדירוג CVSS 5.0. בקשות HTTP שנבנו במיוחד עלולות לגרום לשרת המושפע ליזום בקשות רשת שרירותיות.
התיקון נמצא בגרסה 15.0(1)ES202607. גרסאות מוקדמות מ-15.0 מחייבות מעבר לגרסה מתוקנת. סיסקו העניקה קרדיט על הגילוי ל-Hesham Ahmed מ-Spark Professional Services, לא פרסמה מעקף ולא דיווחה על ניצול ידוע.
מה מנהלי מערכות צריכים לעשות עכשיו
למפות את המוצרים והגרסאות המושפעים. יש לבדוק את פריסות Crosswork, Secure Workload, BroadWorks, Unified Intelligence Center, RoomOS, Industrial Ethernet 1000 ו-CCE מול טווחי הגרסאות שבהתראות סיסקו.
לתעדף מערכות החשופות ללא אימות. יש לתת עדיפות מיוחדת לחולשות הקריטיות ב-Crosswork ול-CVE-2026-20320 ב-BroadWorks, שאינן דורשות את אותו סוג של הרשאות הנדרש בחלק מהחולשות בדרגת חומרה בינונית.
להתקין את הגרסה המתוקנת המתאימה. יעדי העדכון המרכזיים הם Crosswork 7.2.1-SP, Secure Workload 3.10.9.1 או 4.0.4.16, BroadWorks RI.2026.07, Unified Intelligence Center 12.6(2) ES08 או 15.0(1) SU2, Industrial Ethernet 1000 1.9.6 ו-CCE 15.0(1)ES202607. מנהלי RoomOS צריכים לבחור את הגרסה בהתאם לסוג הפריסה.
לעדכן את כל רכיבי Secure Workload הנדרשים. סיסקו מדגישה שבפריסות מקומיות יש לעדכן את רכיבי ה-Cluster, ה-Agent וה-Connector.
להמשיך לעקוב אחר מידע חדש על ניצול. האמירה שאין ניצול ידוע משקפת את תמונת המצב של סיסקו בזמן פרסום ההתראות, ואינה מבטיחה שהחולשות לא ינוצלו בעתיד.
השורה התחתונה: אין מעקפים רשמיים לחולשות שפורסמו, והמסוכנות שבהן משפיעות על מערכות לניהול רשתות, שליטה בעומסי עבודה ותשתיות תקשורת. ארגונים המשתמשים במוצרים האלה צריכים לאמת את הגרסאות ולהתקין את העדכונים הרלוונטיים, ולא להסתמך על היעדר דיווחים על ניצול פעיל.