Cisco offentliggjorde og rettet 15 sårbarheter 19. august 2026, blant annet ni kritiske feil i Crosswork og Secure Workload.
Research answer

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Cisco har publisert sikkerhetsoppdateringer for 15 sårbarheter i flere deler av produktporteføljen. De mest alvorlige problemene gjelder Cisco Crosswork og Secure Workload, der flere feil har maksimal CVSS-score på 10,0. Oppdateringen omfatter også en uautentisert XML External Entity-sårbarhet (XXE) i BroadWorks samt middels alvorlige feil i samarbeids-, kontaktsenter- og industrinettverksprodukter.
Cisco sier at selskapet ikke kjente til offentlig omtale eller ondsinnet utnyttelse av sårbarhetene da sikkerhetsmeldingene ble publisert. Det finnes heller ingen oppgitte midlertidige løsninger. For berørte systemer er derfor oppgradering til angitt versjon det viktigste tiltaket.
Cisco Crosswork Data Gateway, Crosswork Network Controller og Crosswork Planning i versjon 7.2.1 og tidligere er berørt. Cisco anbefaler oppgradering til 7.2.1-SP.
De fire CVE-ene er:
Ifølge sikkerhetsmeldingen ble feilene oppdaget gjennom Ciscos interne sikkerhetstesting, blant annet testing med såkalte frontier AI-modeller. Cisco opplyser at det ikke finnes kjente tilfeller av ondsinnet utnyttelse, og at det ikke finnes noen workaround.
Kombinasjonen av uautentisert tilgang til kritiske funksjoner, SQL-injeksjon, filsystemkontroll og mulig eksponering av innloggingsopplysninger gjør disse feilene spesielt alvorlige for virksomheter som eksponerer administrasjonsinfrastruktur mot nettverk eller kobler den til sensitive systemer. CVSS-scoren beskriver det mulige skadeomfanget, men dokumenterer ikke at sårbarhetene faktisk er utnyttet i praksis.
Både Cisco Secure Workload SaaS og lokale installasjoner er berørt. Cisco oppgir 3.10.9.1 som rettet versjon for 3.10-serien og tidligere, og 4.0.4.16 for 4.0-serien. Ved lokale installasjoner må alle aktuelle Cluster-, Agent- og Connector-komponenter oppdateres. Cisco opplyser at SaaS-klyngen allerede er oppdatert.
Sårbarhetene er:
Den siste feilen er alvorlig, men ikke kritisk basert på CVSS-scoren. De fire øvrige Secure Workload-feilene er kritiske. Cisco knytter funnene til interne testprosesser, opplyser at ingen utnyttelse er kjent, og har ikke oppgitt noen workaround.
CVE-2026-20320 rammer XML-parseren i Open Client Interface i Cisco BroadWorks. Det er en alvorlig, uautentisert og fjernutnyttbar «blind» XXE-sårbarhet med CVSS 7,5. Fordi behandling av eksterne XML-entiteter er aktivert som standard, kan en angriper sende en spesiallaget melding til OCI-P-tjenesten. Det kan gi tilgang til sensitiv konfigurasjonsinformasjon og filer som BroadWorks-brukeren har tilgang til.
Berørte komponenter er:
Utgaver før RI.2026.07 er berørt, og RI.2026.07 er den oppgitte rettelsen. Det finnes ingen workaround. Cisco krediterer Sandesh M. Gawai for oppdagelsen og sier at selskapet ikke kjente til offentlig utnyttelse da feilen ble meldt.
Siden sårbarheten kan nås eksternt uten autentisering, bør BroadWorks-administratorer kontrollere versjonen og prioritere oppdateringen – selv om det foreløpig ikke er dokumentert aktiv utnyttelse.
De resterende sårbarhetene rammer Unified Intelligence Center, RoomOS, Industrial Ethernet 1000-serien og Packaged Contact Center Enterprise.
Dette er en autentisert, lokal «blind» SQL-injeksjonssårbarhet med CVSS 6,5. En bruker med gyldig tilgang kan via webgrensesnittet for administrasjon lese data fra den interne databasen. Rettede versjoner er 12.6(2) ES08 og 15.0(1) SU2. Utgaver før 12.6 må flyttes til en støttet versjon med rettelse.
Cisco krediterer Hesham Ahmed fra Spark Professional Services for funnet. Det finnes ingen workaround, og Cisco kjenner ikke til ondsinnet bruk.
En feil i USB-driverstakken i RoomOS har CVSS 6,1. Utnyttelse krever fysisk tilgang til en USB-port, men kan i verste fall føre til kjøring av vilkårlig kode med root-rettigheter.
For lokale installasjoner oppgir Cisco versjonene 11.32.7.0 og 26.7.2.2 som rettelser. For skytilkoblede installasjoner er rettelsene 11.40.1.1 og 26.7.1.12. Cisco krediterer Jean-Michel Huguet fra NATO Cyber Security Centre og opplyser at ingen utnyttelse er kjent. Det finnes ingen workaround.
Begge sårbarhetene er rettet i versjon 1.9.6. Utgaver før versjon 1.9 må flyttes til en rettet versjon.
Cisco oppgir ingen workaround eller kjente tilfeller av ondsinnet bruk for de to feilene.
Dette er en autentisert, fjernutnyttbar Server-Side Request Forgery-sårbarhet (SSRF) med CVSS 5,0. Spesiallagde HTTP-forespørsler kan få serveren til å sende vilkårlige nettverksforespørsler. Feilen er rettet i 15.0(1)ES202607. Utgaver før 15.0 må flyttes til en rettet versjon.
Cisco krediterer Hesham Ahmed fra Spark Professional Services. Det finnes ingen workaround, og Cisco kjenner ikke til utnyttelse.
Det viktigste budskapet er enkelt: Cisco har ikke oppgitt noen midlertidige løsninger, og de mest alvorlige feilene rammer produkter som kan være sentrale for nettverksstyring, arbeidslastkontroll og kommunikasjon. Virksomheter bør derfor kontrollere versjonene sine og planlegge oppdateringene, i stedet for å vente på bekreftelser om aktiv utnyttelse.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Cisco offentliggjorde og rettet 15 sårbarheter 19. august 2026, blant annet ni kritiske feil i Crosswork og Secure Workload.
Cisco offentliggjorde og rettet 15 sårbarheter 19. august 2026, blant annet ni kritiske feil i Crosswork og Secure Workload. De viktigste oppdateringene er Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 eller 4.0.4.16 og BroadWorks RI.2026.07.
BroadWorks sårbarheten CVE 2026 20320 har CVSS 7,5 og kan utnyttes eksternt uten innlogging til å lese sensitiv konfigurasjonsinformasjon og tilgjengelige filer.