Cisco wydało poprawki dla 15 luk, w tym krytycznych błędów w Crosswork i Secure Workload
Cisco opublikowało 19 sierpnia 2026 roku poprawki dla 15 luk w swoich produktach, w tym ośmiu podatności o krytycznym poziomie zagrożenia w Crosswork i Secure Workload. Najpilniejsze aktualizacje dotyczą Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 lub 4.0.4.16 oraz BroadWorks RI.2026.07.
Cisco opublikowało 19 sierpnia 2026 roku poprawki dla 15 luk w swoich produktach, w tym ośmiu podatności o krytycznym poziomie zagrożenia w Crosswork i Secure Workload.
Najpilniejsze aktualizacje dotyczą Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 lub 4.0.4.16 oraz BroadWorks RI.2026.07.
CVE 2026 20320 w BroadWorks to nieuwierzytelniona, zdalna podatność XXE o ocenie CVSS 7,5, która może umożliwić odczyt wrażliwych informacji konfiguracyjnych i plików.
What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the BroaIllustration representing Cisco’s August 19, 2026 vulnerability fixes.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
openai.com
Cisco opublikowało 19 sierpnia 2026 roku biuletyny dotyczące 15 podatności w różnych produktach. Największe ryzyko wiąże się z czterema lukami w Cisco Crosswork oraz pięcioma w Cisco Secure Workload. Trzy podatności Crosswork otrzymały maksymalną ocenę CVSS 10,0, a pozostałe problemy w tej grupie mają oceny 9,9 lub 9,6.
Wśród pozostałych błędów znalazła się nieuwierzytelniona podatność XXE w Cisco BroadWorks, oceniona na CVSS 7,5, a także pięć luk o średnim poziomie zagrożenia w produktach do współpracy, obsługi klienta i sieci przemysłowych. Cisco poinformowało, że w chwili publikacji nie znało publicznych doniesień o tych podatnościach ani przypadków ich złośliwego wykorzystania. Dla żadnej z opisanych luk nie podano obejścia, dlatego podstawowym sposobem usunięcia problemu jest instalacja wskazanych wersji oprogramowania.
Najważniejsze informacje
Łącznie ujawniono i załatano 15 podatności.
Cztery krytyczne luki dotyczą Cisco Crosswork, a cztery kolejne — Cisco Secure Workload.
CVE-2026-20320 w BroadWorks ma ocenę CVSS 7,5 i może być wykorzystana zdalnie bez uwierzytelnienia do odczytu wrażliwych danych.
Dla Cisco Crosswork wymagana jest aktualizacja do 7.2.1-SP.
Poprawki dla Cisco Secure Workload to 3.10.9.1 dla linii 3.10 oraz 4.0.4.16 dla linii 4.0.
Cisco nie udostępniło obejść dla opisanych problemów.
Cztery krytyczne luki w Cisco Crosswork
Biuletyn bezpieczeństwa obejmuje Cisco Crosswork Data Gateway, Crosswork Network Controller i Crosswork Planning w wersji . Użytkownicy tych produktów powinni przejść na wersję .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Cisco wydało poprawki dla 15 luk, w tym krytycznych błędów w Crosswork i Secure Workload"?
Cisco opublikowało 19 sierpnia 2026 roku poprawki dla 15 luk w swoich produktach, w tym ośmiu podatności o krytycznym poziomie zagrożenia w Crosswork i Secure Workload.
What are the key points to validate first?
Cisco opublikowało 19 sierpnia 2026 roku poprawki dla 15 luk w swoich produktach, w tym ośmiu podatności o krytycznym poziomie zagrożenia w Crosswork i Secure Workload. Najpilniejsze aktualizacje dotyczą Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 lub 4.0.4.16 oraz BroadWorks RI.2026.07.
What should I do next in practice?
CVE 2026 20320 w BroadWorks to nieuwierzytelniona, zdalna podatność XXE o ocenie CVSS 7,5, która może umożliwić odczyt wrażliwych informacji konfiguracyjnych i plików.
CVE-2026-20357 — brak uwierzytelniania dla funkcji krytycznej, CVSS 10,0.
CVE-2026-20358 — zewnętrzna kontrola systemu plików, CVSS 10,0.
CVE-2026-20359 — niewystarczająco chronione dane uwierzytelniające, CVSS 9,9.
Cisco wykryło te problemy podczas wewnętrznych testów bezpieczeństwa, w tym testów z udziałem zaawansowanych modeli sztucznej inteligencji. Firma nie odnotowała znanego wykorzystania luk w atakach i nie wskazała żadnego obejścia.
Połączenie dostępu do krytycznych funkcji bez uwierzytelnienia, wstrzyknięcia SQL, kontroli systemu plików i ryzyka ujawnienia danych uwierzytelniających jest szczególnie poważne dla organizacji, które udostępniają infrastrukturę zarządzającą lub łączą ją z wrażliwymi systemami sieciowymi. Oceny CVSS opisują potencjalny wpływ podatności, ale same w sobie nie potwierdzają, że luki są wykorzystywane w rzeczywistych atakach.
Cisco Secure Workload: aktualizacja wielu komponentów
Podatności dotyczą zarówno usługi Cisco Secure Workload SaaS, jak i wdrożeń lokalnych. Cisco wskazuje wersję 3.10.9.1 jako poprawkę dla linii 3.10 i wcześniejszych oraz 4.0.4.16 dla linii 4.0. W przypadku wdrożeń lokalnych trzeba zaktualizować wszystkie odpowiednie komponenty Cluster, Agent i Connector. Cisco podaje, że klaster SaaS został już zaktualizowany.
Dotknięte problemy to:
CVE-2026-20231 — wstrzyknięcie poleceń, poleceń systemu operacyjnego lub argumentów, CVSS 9,9.
CVE-2026-20315 — niewłaściwa kontrola dostępu, CVSS 10,0.
CVE-2026-20318 — niewłaściwa walidacja danych wejściowych, w tym klasy podatności związane z przechodzeniem poza dozwoloną ścieżkę i kontrolą zewnętrznych ścieżek, CVSS 9,6.
CVE-2026-20319 — błąd przepełnienia bufora lub zapis poza granicami obszaru pamięci, CVSS 7,5.
Ostatnia z tych luk ma poziom wysoki, a nie krytyczny. Pozostałe cztery podatności Secure Workload otrzymały krytyczne oceny CVSS. Cisco przypisało ich wykrycie wewnętrznym procesom testowym, nie podało informacji o znanym wykorzystaniu i nie udostępniło obejścia.
BroadWorks: nieuwierzytelniona luka XXE o ocenie CVSS 7,5
CVE-2026-20320 dotyczy parsera XML Open Client Interface w Cisco BroadWorks. To zdalna, nieuwierzytelniona podatność typu blind XXE o wysokim poziomie zagrożenia i ocenie CVSS 7,5. Ponieważ rozwiązywanie encji zewnętrznych jest domyślnie włączone, napastnik może wysłać spreparowany komunikat do usługi OCI-P i potencjalnie odczytać wrażliwe informacje konfiguracyjne oraz pliki dostępne dla użytkownika BroadWorks.
Podatność dotyczy następujących komponentów:
BroadWorks Application Delivery Platform,
BroadWorks Application Server,
BroadWorks Profile Server,
BroadWorks Xtended Services Platform.
Zagrożone są wydania wcześniejsze niż RI.2026.07. Cisco wskazuje RI.2026.07 jako wymaganą wersję naprawczą i nie podaje obejścia. Odkrycie przypisano Sandeshowi M. Gawaiowi. Cisco poinformowało również, że nie znało przypadków publicznego wykorzystania tej luki w momencie ujawnienia.
Z uwagi na brak wymogu uwierzytelnienia i możliwość zdalnego dotarcia do usługi OCI-P operatorzy BroadWorks powinni potraktować weryfikację wersji oraz wdrożenie poprawki jako pilne. Brak potwierdzonych ataków nie oznacza, że podatność pozostanie niewykorzystana.
Pięć luk o średnim poziomie zagrożenia
Pozostałe podatności dotyczą Unified Intelligence Center, RoomOS, przełączników Industrial Ethernet 1000 Series oraz Packaged Contact Center Enterprise.
Unified Intelligence Center — CVE-2026-20327
Jest to uwierzytelniona, lokalna podatność typu blind SQL injection o ocenie CVSS 6,5. Użytkownik posiadający prawidłowe konto mógłby wykorzystać interfejs zarządzania przez przeglądarkę do odczytu danych z wewnętrznej bazy. Cisco wskazuje poprawki 12.6(2) ES08 oraz 15.0(1) SU2. Wydania wcześniejsze niż 12.6 wymagają migracji do obsługiwanej wersji zawierającej poprawkę.
Odkrycie przypisano Heshamowi Ahmedowi ze Spark Professional Services. Cisco nie podało obejścia ani informacji o znanym złośliwym wykorzystaniu.
RoomOS — CVE-2026-20302
Podatność w stosie sterownika USB RoomOS otrzymała ocenę CVSS 6,1. Wykorzystanie wymaga fizycznego dostępu do portu USB, ale może umożliwić wykonanie dowolnego kodu z uprawnieniami roota.
Dla wdrożeń lokalnych Cisco wskazuje wersje 11.32.7.0 i 26.7.2.2. W przypadku wdrożeń działających w modelu cloud-aware są to 11.40.1.1 i 26.7.1.12. Odkrycie przypisano Jean-Michelowi Huguetowi z NATO Cyber Security Centre. Cisco nie odnotowało znanego wykorzystania i nie podało obejścia.
Przełączniki Industrial Ethernet 1000
Obie podatności usunięto w wersji 1.9.6. Wydania wcześniejsze niż 1.9 wymagają migracji do poprawionej wersji.
CVE-2026-20232 to przechowywane Cross-Site Scripting (XSS) o ocenie CVSS 5,4. Uwierzytelniony użytkownik zdalny może wstrzyknąć skrypt wykonywany w kontekście interfejsu zarządzania innego użytkownika. Cisco przypisało odkrycie firmie Rockwell Automation.
CVE-2026-20177 to podatność typu denial of service polegająca na zalewaniu płaszczyzny zarządzania, z oceną CVSS 5,3. Nieuwierzytelniony napastnik może przeciążyć ruch ICMP, SSH lub HTTP, powodując niedostępność interfejsu graficznego, SSH albo API. Przekazywanie danych pozostaje jednak niezakłócone. Problem wykryło Cisco podczas własnych testów.
Dla obu luk Cisco nie podało obejścia ani informacji o znanym złośliwym wykorzystaniu.
Packaged CCE i Unified CCE — CVE-2026-20314
Ta uwierzytelniona, zdalna podatność Server-Side Request Forgery (SSRF) ma ocenę CVSS 5,0. Spreparowane żądania HTTP mogą skłonić zaatakowany serwer do wysyłania dowolnych żądań do innych zasobów sieciowych. Poprawkę zawiera wersja 15.0(1)ES202607. Wydania wcześniejsze niż 15.0 wymagają migracji do wersji naprawczej.
Odkrycie przypisano Heshamowi Ahmedowi ze Spark Professional Services. Cisco nie podało obejścia i nie znało przypadków wykorzystania podatności.
Co powinni zrobić administratorzy?
Sporządzić listę używanych produktów i wersji. Należy sprawdzić wdrożenia Crosswork, Secure Workload, BroadWorks, Unified Intelligence Center, RoomOS, Industrial Ethernet 1000 oraz CCE pod kątem zakresów wersji objętych podatnościami.
Najpierw zabezpieczyć usługi dostępne bez uwierzytelnienia. Szczególną uwagę wymagają krytyczne luki Crosswork oraz CVE-2026-20320 w BroadWorks.
Zainstalować właściwe wersje naprawcze. Najważniejsze cele to Crosswork 7.2.1-SP, Secure Workload 3.10.9.1 lub 4.0.4.16, BroadWorks RI.2026.07, Unified Intelligence Center 12.6(2) ES08 lub 15.0(1) SU2, Industrial Ethernet 1000 1.9.6 oraz CCE 15.0(1)ES202607. W przypadku RoomOS należy dobrać wersję do modelu wdrożenia.
Zaktualizować wszystkie wymagane komponenty Secure Workload. W instalacjach lokalnych Cisco wskazuje w szczególności komponenty Cluster, Agent i Connector.
Monitorować informacje o późniejszym wykorzystaniu luk. Stwierdzenie Cisco, że nie znało przypadków eksploatacji w momencie publikacji, nie jest gwarancją, że sytuacja się nie zmieni.
Wniosek dla administratorów jest prosty: Cisco nie wskazało obejść, a najpoważniejsze problemy dotyczą produktów wykorzystywanych do zarządzania siecią, kontroli obciążeń i obsługi komunikacji. Organizacje powinny zweryfikować wersje oprogramowania i zaplanować wdrożenie odpowiednich aktualizacji, zamiast czekać na potwierdzenie pierwszych ataków.