BroadWorks의 CVE 2026 20320은 인증 없이 원격에서 악용 가능한 XXE 취약점으로, 영향을 받는 버전은 RI.2026.07로 업데이트해야 한다.
영향받는 제품에는 별도 우회책이 제공되지 않았으며, 시스코는 공개 당시 악용 사실을 인지하지 못했다고 밝혔다.
What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the BroaIllustration representing Cisco’s August 19, 2026 vulnerability fixes.
AI 프롬프트
Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
openai.com
시스코가 네트워크 관리, 워크로드 보안, 통신 및 컨택센터 제품 전반에 걸친 15개 취약점을 공개하고 패치를 배포했다. 특히 Cisco Crosswork와 Cisco Secure Workload에는 CVSS 10.0에 해당하는 취약점이 포함됐다. BroadWorks에서는 인증되지 않은 원격 공격자가 민감한 정보를 읽을 수 있는 XML 외부 엔터티(XXE) 취약점도 확인됐다.
시스코는 2026년 8월 19일 권고문을 발표하면서 해당 취약점이 공개적으로 알려졌거나 악의적으로 악용되고 있다는 사실을 인지하지 못했다고 밝혔다. 영향을 받는 문제에 대해 별도 우회책은 제공되지 않았기 때문에, 제품별 수정 버전으로 업데이트하는 것이 주된 대응 방법이다.
핵심 내용
총 15개 취약점이 공개·패치됐다.
Crosswork에서 4개, Secure Workload에서 5개 취약점이 확인됐다. 이 가운데 CVSS 기준으로 Crosswork 4개와 Secure Workload 4개가 심각도 ‘치명적(Critical)’ 수준이며, Secure Workload의 CVE-2026-20319는 ‘높음(High)’ 수준이다.
BroadWorks의 CVE-2026-20320은 CVSS 7.5의 인증 없는 원격 XXE 취약점이다.
Crosswork는 7.2.1-SP, BroadWorks는 RI.2026.07로 업데이트해야 한다.
Secure Workload의 수정 버전은 3.10 계열이 3.10.9.1, 4.0 계열이 4.0.4.16이다.
Crosswork, CVSS 10.0 취약점 3개 포함
이번 보안 강화 릴리스는 Cisco Crosswork Data Gateway, Crosswork Network Controller, Crosswork Planning의 7.2.1 이하 버전에 영향을 준다. 대상 시스템은 7.2.1-SP로 업그레이드해야 한다.
확인된 취약점은 다음과 같다.
CVE-2026-20030: SQL 인젝션, CVSS
Studio Global AI
연구를 계속하세요
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
시스코는 내부 보안 테스트 과정에서 이 취약점들을 발견했으며, 여기에는 이른바 ‘프런티어 AI 모델’을 활용한 테스트도 포함됐다고 설명했다. 공개 시점에 악의적인 악용 사례는 확인되지 않았고, 사용할 수 있는 우회책도 없다.
인증 없이 중요 기능에 접근할 수 있는 문제, SQL 인젝션, 파일 시스템 제어, 자격 증명 노출 가능성이 한 제품군에 함께 존재한다는 점에서 위험도가 높다. 다만 CVSS 점수는 잠재적인 영향과 악용 조건을 나타내는 지표이며, 실제 공격이 발생했다는 의미는 아니다.
Secure Workload, 모든 관련 구성요소 업데이트해야
Cisco Secure Workload SaaS와 온프레미스 배포 환경 모두 영향을 받는다. 시스코가 제시한 수정 버전은 3.10 계열의 경우 3.10.9.1, 4.0 계열의 경우 4.0.4.16이다. 온프레미스 환경에서는 해당되는 Cluster, Agent, Connector 구성요소를 모두 업데이트해야 하며, 시스코는 SaaS Cluster는 이미 업데이트했다고 밝혔다.
대상 CVE는 다음과 같다.
CVE-2026-20231: 명령어·운영체제·인자 인젝션, CVSS 9.9
CVE-2026-20315: 부적절한 접근 제어, CVSS 10.0
CVE-2026-20317: 부적절한 인증, CVSS 10.0
CVE-2026-20318: 부적절한 입력 검증 및 경로 탐색·외부 경로 제어 관련 문제, CVSS 9.6
CVE-2026-20319: 버퍼 오버플로 또는 범위를 벗어난 쓰기, CVSS 7.5
이 가운데 CVE-2026-20319는 CVSS 7.5로 ‘높음’ 수준이며, 나머지 4개가 ‘치명적’ 수준이다. 시스코는 내부 테스트를 통해 문제를 확인했으며, 공개 당시 알려진 악용 사례나 우회책은 없다고 밝혔다.
BroadWorks의 인증 없는 XXE 취약점
CVE-2026-20320은 Cisco BroadWorks의 Open Client Interface(OCI) XML 파서에 존재하는 고위험 XXE 취약점이다. CVSS 점수는 7.5다. 공격자는 인증 없이 원격에서 조작된 XML 메시지를 OCI-P 서비스로 전송할 수 있다. 외부 엔터티 확인이 기본적으로 활성화돼 있어, 공격이 성공하면 민감한 구성 정보와 BroadWorks 사용자 권한으로 접근 가능한 파일이 노출될 수 있다.
영향받는 구성요소는 다음과 같다.
BroadWorks Application Delivery Platform
BroadWorks Application Server
BroadWorks Profile Server
BroadWorks Xtended Services Platform
RI.2026.07 이전 릴리스가 영향을 받으며, 시스코가 지정한 수정 버전은 RI.2026.07이다. 별도 우회책은 제공되지 않았다. 시스코는 이 취약점을 발견한 연구자로 Sandesh M. Gawai를 언급했으며, 공개 당시 실제 악용 사례를 인지하지 못했다고 밝혔다.
인증이 필요 없고 OCI-P 서비스를 통해 원격 접근이 가능하다는 점 때문에, 현재 실제 공격이 확인되지 않았더라도 BroadWorks 운영자는 버전을 확인하고 패치 배포를 우선 처리할 필요가 있다.
다른 시스코 제품에서도 중간 수준 취약점 확인
나머지 취약점은 Unified Intelligence Center, RoomOS, Industrial Ethernet 1000 Series 스위치, Packaged Contact Center Enterprise 및 Unified Contact Center Enterprise에 영향을 준다.
Unified Intelligence Center: CVE-2026-20327
인증된 사용자가 웹 관리 인터페이스를 통해 내부 데이터베이스를 읽을 수 있는 로컬 블라인드 SQL 인젝션 취약점이다. CVSS 점수는 6.5다.
수정 버전은 12.6(2) ES08 및 15.0(1) SU2이며, 12.6 이전 릴리스는 지원되는 수정 버전으로 마이그레이션해야 한다. 시스코는 발견자로 Spark Professional Services의 Hesham Ahmed를 언급했으며, 우회책과 알려진 악용 사례는 없다고 밝혔다.
RoomOS: CVE-2026-20302
RoomOS USB 드라이버 스택에 존재하는 취약점으로, CVSS 점수는 6.1이다. 악용하려면 물리적인 USB 접근이 필요하지만, 성공할 경우 루트 권한으로 임의의 코드를 실행할 수 있다.
온프레미스 운영 환경의 수정 버전은 11.32.7.0 및 26.7.2.2, 클라우드 인식 운영 환경의 수정 버전은 11.40.1.1 및 26.7.1.12다. 시스코는 NATO 사이버보안센터의 Jean-Michel Huguet를 발견자로 언급했으며, 알려진 악용 사례나 우회책은 없다고 밝혔다.
Industrial Ethernet 1000 Series 스위치
두 취약점 모두 1.9.6에서 수정됐다. 1.9 이전 릴리스는 수정 버전으로 마이그레이션해야 한다.
CVE-2026-20232: 저장형 크로스사이트 스크립팅(XSS), CVSS 5.4. 인증된 원격 사용자가 악성 스크립트를 삽입하면 다른 사용자의 관리 인터페이스 컨텍스트에서 실행될 수 있다. 시스코는 Rockwell Automation이 이 문제를 제보했다고 밝혔다.
CVE-2026-20177: 관리 영역 트래픽 플러딩에 따른 서비스 거부(DoS), CVSS 5.3. 인증되지 않은 공격자가 ICMP, SSH 또는 HTTP 트래픽을 과도하게 발생시켜 그래픽 인터페이스, SSH 또는 API를 사용할 수 없게 만들 수 있다. 데이터 전달 기능 자체는 영향을 받지 않는다. 시스코가 내부적으로 발견했다.
두 취약점 모두 우회책이나 공개 당시 알려진 악용 사례는 없었다.
Packaged CCE·Unified CCE: CVE-2026-20314
인증된 원격 공격자가 조작된 HTTP 요청을 보내 서버가 임의의 네트워크 요청을 전송하도록 만들 수 있는 서버 측 요청 위조(SSRF) 취약점이다. CVSS 점수는 5.0이다.
수정 버전은 15.0(1)ES202607이며, 15.0 이전 릴리스는 수정 버전으로 마이그레이션해야 한다. 시스코는 Spark Professional Services의 Hesham Ahmed를 발견자로 언급했고, 우회책과 알려진 악용 사례는 없다고 밝혔다.
관리자가 지금 확인할 사항
제품과 버전을 파악한다. Crosswork, Secure Workload, BroadWorks, Unified Intelligence Center, RoomOS, Industrial Ethernet 1000, CCE 배포 환경의 버전을 시스코 권고문에 적힌 영향 범위와 대조한다.
인증 없는 원격 접근 가능성을 우선 평가한다. Crosswork의 주요 취약점과 BroadWorks CVE-2026-20320은 일부 중간 수준 취약점처럼 동일한 인증 조건을 요구하지 않는다.
제품별 수정 버전을 적용한다. 주요 대상 버전은 Crosswork 7.2.1-SP, Secure Workload 3.10.9.1 또는 4.0.4.16, BroadWorks RI.2026.07, Unified Intelligence Center 12.6(2) ES08 또는 15.0(1) SU2, Industrial Ethernet 1000 1.9.6, CCE 15.0(1)ES202607다. RoomOS는 배포 모델에 맞는 수정 버전을 선택해야 한다.
추가 악용 정보를 계속 확인한다. 시스코가 공개 시점에 ‘알려진 악용 사례가 없다’고 밝힌 것은 당시 상황에 대한 설명이지, 향후 악용 가능성이 없다는 보장은 아니다.
결론적으로 이번 업데이트는 단순한 정기 패치로 넘기기 어렵다. 특히 네트워크 관리와 워크로드 제어, 통신 인프라에 연결된 제품에서 인증 우회, 파일 시스템 제어, 자격 증명 노출, 민감한 파일 읽기 가능성이 제기됐다. 우회책이 제공되지 않은 만큼, 관리자는 실제 공격 보고가 없다는 점에 기대기보다 해당 버전과 수정 버전을 확인한 뒤 업데이트 일정을 잡아야 한다.