Cisco mendedahkan dan membaiki 15 kerentanan pada 19 Ogos 2026, termasuk sembilan kelemahan kritikal dalam Crosswork dan Secure Workload. Kemas kini paling penting ialah Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 atau 4.0.4.16, serta BroadWorks RI.2026.07.
Research answer

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Cisco pada 19 Ogos 2026 mengeluarkan kemas kini keselamatan untuk 15 kerentanan merentasi portfolio produknya. Isu paling serius menjejaskan Cisco Crosswork dan Secure Workload, dengan beberapa kelemahan menerima skor maksimum CVSS 10.0. Kemas kini itu turut menangani kerentanan XML External Entity (XXE) tanpa pengesahan dalam BroadWorks, selain lima isu berimpak sederhana pada produk kerjasama, pusat hubungan dan rangkaian industri.
Cisco berkata pihaknya tidak mengetahui sebarang pengumuman awam atau eksploitasi berniat jahat terhadap kerentanan tersebut ketika nasihat keselamatan diterbitkan. Tiada penyelesaian sementara (workaround) disenaraikan, menjadikan kemas kini perisian yang ditetapkan sebagai langkah pemulihan utama.
Kemas kini keselamatan Cisco Crosswork meliputi Crosswork Data Gateway, Crosswork Network Controller dan Crosswork Planning versi 7.2.1 dan sebelumnya. Pengguna perlu menaik taraf kepada 7.2.1-SP.
Empat CVE yang terlibat ialah:
Menurut nasihat Cisco, kelemahan ini dikenal pasti melalui ujian dalaman, termasuk ujian yang melibatkan model AI frontier. Cisco melaporkan tiada penggunaan berniat jahat yang diketahui dan tiada workaround.
Gabungan akses tanpa pengesahan kepada fungsi kritikal, suntikan SQL, kawalan sistem fail dan pendedahan kelayakan menjadikan risikonya amat serius bagi organisasi yang mendedahkan infrastruktur pengurusan terjejas kepada rangkaian atau menyambungkannya dengan sistem sensitif. Namun, skor CVSS menggambarkan potensi kesan kerentanan dan tidak membuktikan bahawa ia telah dieksploitasi di dunia sebenar.
Cisco Secure Workload SaaS dan pemasangan di premis terjejas oleh lima kerentanan. Cisco menyenaraikan versi 3.10.9.1 sebagai pembaikan untuk versi 3.10 dan sebelumnya, manakala siri 4.0 perlu dinaik taraf kepada 4.0.4.16. Semua komponen Cluster, Agent dan Connector yang berkenaan perlu dikemas kini; Cisco berkata Cluster SaaS telah pun dikemas kini.
Lima CVE tersebut ialah:
CVE terakhir diklasifikasikan sebagai berimpak tinggi, bukan kritikal. Empat CVE Secure Workload yang lain menerima penarafan kritikal berdasarkan skor CVSS masing-masing. Cisco mengaitkan penemuan ini dengan proses ujian dalaman dan melaporkan tiada eksploitasi yang diketahui atau workaround.
CVE-2026-20320 menjejaskan penghurai XML Open Client Interface dalam Cisco BroadWorks. Ia ialah kerentanan XXE buta dari jauh tanpa pengesahan, berimpak tinggi, dengan skor CVSS 7.5. Resolusi entiti luaran diaktifkan secara lalai, membolehkan mesej yang direka khas dihantar kepada perkhidmatan OCI-P untuk mendedahkan maklumat konfigurasi sensitif serta fail yang boleh diakses oleh pengguna BroadWorks.
Komponen yang terjejas termasuk:
Keluaran sebelum RI.2026.07 terjejas dan Cisco mengenal pasti RI.2026.07 sebagai pembaikan yang diperlukan. Tiada workaround disediakan. Cisco memberikan kredit penemuan kepada Sandesh M. Gawai dan berkata pihaknya tidak mengetahui eksploitasi awam ketika kelemahan itu didedahkan.
Memandangkan kelemahan ini boleh dicapai dari jauh tanpa pengesahan melalui perkhidmatan OCI-P, pengendali BroadWorks wajar mengutamakan semakan versi dan penggunaan tampalan — walaupun belum ada bukti bahawa ia sedang dieksploitasi secara aktif.
Lima isu selebihnya menjejaskan Unified Intelligence Center, RoomOS, suis Industrial Ethernet 1000 Series dan Packaged Contact Center Enterprise.
Kerentanan suntikan SQL buta ini memerlukan pengesahan dan akses tempatan, serta menerima skor CVSS 6.5. Pengguna yang sah boleh menggunakan antara muka pengurusan web untuk membaca data daripada pangkalan data dalaman. Pembaikan tersedia dalam 12.6(2) ES08 dan 15.0(1) SU2. Keluaran sebelum 12.6 perlu dipindahkan kepada keluaran yang disokong dan telah dibaiki.
Cisco memberikan kredit kepada Hesham Ahmed dari Spark Professional Services dan menyenaraikan tiada workaround atau penggunaan berniat jahat yang diketahui.
Kelemahan dalam susunan pemacu USB RoomOS menerima skor CVSS 6.1. Eksploitasi memerlukan akses fizikal kepada USB, tetapi boleh membolehkan pelaksanaan kod sewenang-wenangnya dengan keistimewaan root.
Untuk operasi di premis, versi pembaikan yang disenaraikan ialah 11.32.7.0 dan 26.7.2.2. Bagi operasi cloud-aware, versi pembaikannya ialah 11.40.1.1 dan 26.7.1.12. Cisco memberikan kredit kepada Jean-Michel Huguet dari NATO Cyber Security Centre serta melaporkan tiada eksploitasi yang diketahui atau workaround.
Kedua-dua kerentanan suis ini dibaiki dalam versi 1.9.6. Keluaran sebelum versi 1.9 perlu dipindahkan kepada keluaran yang telah dibaiki.
Cisco menyenaraikan tiada workaround atau penggunaan berniat jahat yang diketahui bagi kedua-dua kelemahan.
Kerentanan Server-Side Request Forgery (SSRF) jauh ini memerlukan pengesahan dan menerima skor CVSS 5.0. Permintaan HTTP yang direka khas boleh menyebabkan pelayan terjejas membuat permintaan rangkaian sewenang-wenangnya. Pembaikan tersedia dalam 15.0(1)ES202607; keluaran sebelum 15.0 perlu dipindahkan kepada keluaran yang telah dibaiki.
Cisco memberikan kredit kepada Hesham Ahmed dari Spark Professional Services, menyenaraikan tiada workaround dan melaporkan tiada eksploitasi yang diketahui.
Kesimpulannya, tiada workaround disenaraikan dan kelemahan paling berbahaya menjejaskan produk yang mungkin mengurus rangkaian, beban kerja atau infrastruktur komunikasi. Organisasi disaran mengesahkan versi perisian masing-masing dan menjadualkan kemas kini Cisco yang berkaitan, tanpa bergantung semata-mata pada ketiadaan laporan eksploitasi.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Cisco mendedahkan dan membaiki 15 kerentanan pada 19 Ogos 2026, termasuk sembilan kelemahan kritikal dalam Crosswork dan Secure Workload.
Cisco mendedahkan dan membaiki 15 kerentanan pada 19 Ogos 2026, termasuk sembilan kelemahan kritikal dalam Crosswork dan Secure Workload. Kemas kini paling penting ialah Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 atau 4.0.4.16, serta BroadWorks RI.2026.07.
CVE 2026 20320 dalam BroadWorks membolehkan penyerang jauh tanpa pengesahan menghantar XML yang direka khas untuk membaca maklumat konfigurasi sensitif dan fail yang boleh diakses.