Cisco закрыла 15 уязвимостей в сетевых и коммуникационных продуктах
Cisco раскрыла и исправила 15 уязвимостей, включая четыре критические проблемы в Crosswork и четыре критические проблемы в Secure Workload. В BroadWorks уязвимость CVE 2026 20320 с оценкой CVSS 7.5 позволяет удалённому злоумышленнику без аутентификации читать конфигурационные данные и доступные файлы.
Cisco раскрыла и исправила 15 уязвимостей, включая четыре критические проблемы в Crosswork и четыре критические проблемы в Secure Workload.
В BroadWorks уязвимость CVE 2026 20320 с оценкой CVSS 7.5 позволяет удалённому злоумышленнику без аутентификации читать конфигурационные данные и доступные файлы.
Основные целевые версии для обновления — Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 или 4.0.4.16 и BroadWorks RI.2026.07.
Cisco заявила, что на момент публикации не знала о публичном раскрытии или эксплуатации этих уязвимостей; обходных решений для затронутых продуктов нет.
What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the BroaIllustration representing Cisco’s August 19, 2026 vulnerability fixes.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
openai.com
Cisco 19 августа 2026 года выпустила пакет исправлений для 15 уязвимостей в своих продуктах. Наибольшую опасность представляют четыре проблемы в Cisco Crosswork и четыре критические уязвимости в Secure Workload — максимальная оценка отдельных из них достигает CVSS 10.0. В BroadWorks исправлена удалённая XXE-уязвимость, не требующая аутентификации, а ещё пять проблем средней степени опасности затрагивают решения для совместной работы, контакт-центров и промышленной сетевой инфраструктуры.
Cisco сообщила, что на момент публикации бюллетеней ей не было известно о публичных объявлениях или вредоносной эксплуатации этих уязвимостей. Для затронутых продуктов также не указано обходных решений, поэтому основным способом защиты остаётся установка соответствующих обновлений.
Главное
В пакет вошли 15 уязвимостей.
В Crosswork исправлены четыре критические уязвимости, три из которых имеют оценку CVSS 10.0.
В Secure Workload перечислены четыре критические и одна высокоопасная уязвимость.
CVE-2026-20320 в BroadWorks имеет оценку CVSS 7.5 и позволяет удалённо, без учётной записи, получать доступ к конфигурационным данным и файлам.
Для Crosswork требуется обновление до 7.2.1-SP.
Исправления для Secure Workload: 3.10.9.1 для ветки 3.10 и 4.0.4.16 для ветки 4.0.
Для BroadWorks целевой релиз — RI.2026.07.
Обходных решений Cisco не предоставила.
Crosswork: четыре критические уязвимости
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Cisco закрыла 15 уязвимостей в сетевых и коммуникационных продуктах»?
Cisco раскрыла и исправила 15 уязвимостей, включая четыре критические проблемы в Crosswork и четыре критические проблемы в Secure Workload.
Какие ключевые моменты необходимо проверить в первую очередь?
Cisco раскрыла и исправила 15 уязвимостей, включая четыре критические проблемы в Crosswork и четыре критические проблемы в Secure Workload. В BroadWorks уязвимость CVE 2026 20320 с оценкой CVSS 7.5 позволяет удалённому злоумышленнику без аутентификации читать конфигурационные данные и доступные файлы.
Что мне делать дальше на практике?
Основные целевые версии для обновления — Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 или 4.0.4.16 и BroadWorks RI.2026.07.
Бюллетень Cisco затрагивает Crosswork Data Gateway, Crosswork Network Controller и Crosswork Planning версий 7.2.1 и более ранних. Компания рекомендует обновиться до 7.2.1-SP.
В список вошли:
CVE-2026-20030 — SQL-инъекция, CVSS 10.0;
CVE-2026-20357 — отсутствие аутентификации для критически важной функции, CVSS 10.0;
CVE-2026-20358 — возможность внешнего управления файловой системой, CVSS 10.0;
CVE-2026-20359 — недостаточная защита учётных данных, CVSS 9.9.
Cisco обнаружила эти проблемы в ходе внутреннего тестирования, в том числе с использованием передовых моделей искусственного интеллекта. Компания не зафиксировала известной вредоносной эксплуатации и не назвала временных мер защиты.
Сочетание доступа к критическим функциям без аутентификации, SQL-инъекции, контроля файловой системы и потенциального раскрытия учётных данных создаёт особенно серьёзный риск для организаций, где Crosswork доступен из незащищённых сегментов или связан с чувствительной сетевой инфраструктурой. При этом оценка CVSS показывает потенциальную тяжесть последствий, но сама по себе не доказывает эксплуатацию уязвимости в реальных атаках.
Secure Workload: обновлять нужно все компоненты
Проблемы затрагивают облачные и локальные развёртывания Cisco Secure Workload. Для версии 3.10 и более ранних выпусков исправлением является 3.10.9.1, для ветки 4.0 — 4.0.4.16. В локальных инсталляциях необходимо обновить все применимые компоненты Cluster, Agent и Connector. Cisco отдельно отмечает, что облачный кластер SaaS уже обновлён.
Исправленные уязвимости:
CVE-2026-20231 — внедрение команд, команд операционной системы или аргументов, CVSS 9.9;
CVE-2026-20315 — некорректное управление доступом, CVSS 10.0;
CVE-2026-20318 — некорректная проверка входных данных, включая классы path traversal и внешнего управления путями, CVSS 9.6;
CVE-2026-20319 — переполнение буфера или запись за пределами допустимой области памяти, CVSS 7.5.
Последняя проблема относится к категории высокой, а не критической опасности; остальные четыре имеют критические оценки CVSS. Cisco связала обнаружение с внутренними процедурами тестирования, сообщила об отсутствии известных атак и не предоставила обходного решения.
BroadWorks: удалённая XXE-уязвимость без аутентификации
CVE-2026-20320 затрагивает XML-парсер Open Client Interface в Cisco BroadWorks. Это удалённая blind XXE-уязвимость высокой степени опасности с оценкой CVSS 7.5, для эксплуатации которой не требуются учётные данные. Поскольку разрешение внешних сущностей включено по умолчанию, злоумышленник может отправить специально сформированное XML-сообщение в службу OCI-P и получить конфиденциальную информацию о конфигурации, а также файлы, доступные пользователю BroadWorks.
Уязвимость затрагивает следующие компоненты:
BroadWorks Application Delivery Platform;
BroadWorks Application Server;
BroadWorks Profile Server;
BroadWorks Xtended Services Platform.
Опасными считаются выпуски до RI.2026.07 включительно; Cisco указывает RI.2026.07 как необходимое исправление. Обходного решения нет. Компания поблагодарила за обнаружение Sandesh M. Gawai и заявила, что не располагает информацией об эксплуатации уязвимости в публичных атаках на момент раскрытия.
Из-за удалённого характера проблемы и отсутствия требования к аутентификации операторам BroadWorks стоит в первую очередь проверить версии OCI-P и развернуть обновление. Отсутствие известных атак на момент публикации не означает, что уязвимость останется неиспользованной после выхода бюллетеня.
Остальные пять уязвимостей
Unified Intelligence Center — CVE-2026-20327
Аутентифицированная локальная blind SQL-инъекция имеет оценку CVSS 6.5. Пользователь с действующими правами может через веб-интерфейс управления читать данные внутренней базы. Исправления доступны в версиях 12.6(2) ES08 и 15.0(1) SU2. Выпуски старше 12.6 необходимо перевести на поддерживаемую исправленную ветку.
Cisco указала в качестве исследователя Hesham Ahmed из Spark Professional Services, не назвала обходного решения и не сообщила об известной вредоносной эксплуатации.
RoomOS — CVE-2026-20302
Уязвимость в стеке USB-драйверов RoomOS оценивается в CVSS 6.1. Для атаки требуется физический доступ к USB-порту, однако успешная эксплуатация может привести к выполнению произвольного кода с правами root.
Для локальных развёртываний Cisco перечисляет исправления 11.32.7.0 и 26.7.2.2. Для cloud-aware-развёртываний указаны версии 11.40.1.1 и 26.7.1.12. Исследователем назван Jean-Michel Huguet из NATO Cyber Security Centre. Cisco сообщила об отсутствии известных атак и обходного решения.
Коммутаторы Industrial Ethernet 1000
Обе проблемы исправлены в версии 1.9.6. Выпуски до версии 1.9 необходимо перевести на поддерживаемый исправленный релиз.
CVE-2026-20232 — сохраняемая межсайтовая подделка запросов (stored XSS), CVSS 5.4. Аутентифицированный удалённый пользователь может внедрить скрипт, который выполнится в контексте другого пользователя интерфейса управления. Cisco поблагодарила за обнаружение Rockwell Automation.
CVE-2026-20177 — отказ в обслуживании из-за перегрузки плоскости управления, CVSS 5.3. Неаутентифицированный атакующий может перегрузить трафиком ICMP, SSH или HTTP графический интерфейс, SSH или API. Пересылка данных при этом остаётся работоспособной. Уязвимость обнаружила сама Cisco.
Для обеих проблем компания не указала обходного решения и не сообщила об известном вредоносном использовании.
Packaged CCE и Unified CCE — CVE-2026-20314
Аутентифицированная удалённая уязвимость класса SSRF имеет оценку CVSS 5.0. Специально сформированные HTTP-запросы могут заставить сервер инициировать произвольные сетевые соединения. Исправление включено в 15.0(1)ES202607; выпуски до 15.0 необходимо перевести на исправленную ветку.
Cisco указала исследователем Hesham Ahmed из Spark Professional Services, не предоставила обходного решения и не сообщила об известной эксплуатации.
Что сделать администраторам
Проверить инвентаризацию. Сопоставьте используемые версии Crosswork, Secure Workload, BroadWorks, Unified Intelligence Center, RoomOS, Industrial Ethernet 1000 и CCE с диапазонами, указанными Cisco.
Начать с систем, доступных без аутентификации. В первую очередь следует проверить Crosswork и BroadWorks, поскольку наиболее опасные проблемы в этих продуктах могут использоваться без обычной проверки учётных данных.
Установить нужную исправленную версию. Основные целевые релизы: Crosswork 7.2.1-SP, Secure Workload 3.10.9.1 или 4.0.4.16, BroadWorks RI.2026.07, Unified Intelligence Center 12.6(2) ES08 или 15.0(1) SU2, Industrial Ethernet 1000 1.9.6 и CCE 15.0(1)ES202607. Для RoomOS версия зависит от модели развёртывания.
Обновить все компоненты Secure Workload. Для локальных установок Cisco отдельно называет Cluster, Agent и Connector.
Следить за дальнейшими сообщениями об эксплуатации. Формулировка «известных атак нет» описывает ситуацию на момент раскрытия и не является гарантией отсутствия атак в будущем.
Практический вывод прост: для этих проблем нет перечисленных обходных решений, а наиболее серьёзные из них затрагивают продукты управления сетями, рабочими нагрузками и коммуникационной инфраструктурой. Организациям стоит проверить версии и запланировать установку исправлений, не откладывая обновление лишь потому, что Cisco пока не зафиксировала эксплуатацию уязвимостей.