Cisco เปิดเผยและแก้ไขช่องโหว่ 15 รายการเมื่อ 19 สิงหาคม 2026 โดยมี 4 รายการระดับวิกฤตใน Crosswork และ 4 รายการระดับวิกฤตใน Secure Workload ส่วนอีก 1 รายการใน Secure Workload อยู่ระดับสูง แพตช์เร่งด่วนครอบคลุม Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 หรือ 4.0.4.16 และ BroadWorks RI.2026.07 CVE 2026 20320 ใน Broad...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Cisco ออกประกาศด้านความปลอดภัยเมื่อวันที่ 19 สิงหาคม 2026 ครอบคลุมช่องโหว่ทั้งหมด 15 รายการในผลิตภัณฑ์หลายกลุ่ม โดยประเด็นที่ต้องเร่งตรวจสอบที่สุดอยู่ใน Cisco Crosswork และ Cisco Secure Workload ซึ่งมีช่องโหว่ที่ได้คะแนน CVSS สูงถึง 10.0 นอกจากนี้ยังมีช่องโหว่ XXE ใน BroadWorks ที่โจมตีจากระยะไกลได้โดยไม่ต้องใช้บัญชีผู้ใช้ รวมถึงช่องโหว่ระดับปานกลางในผลิตภัณฑ์สื่อสาร ศูนย์บริการลูกค้า และระบบเครือข่ายอุตสาหกรรม
Cisco ระบุว่า ณ วันที่เผยแพร่ประกาศ บริษัทไม่ทราบถึงการเปิดเผยต่อสาธารณะหรือการนำช่องโหว่เหล่านี้ไปใช้โจมตีจริง และไม่มีวิธีบรรเทาชั่วคราวสำหรับผลิตภัณฑ์ที่ได้รับผลกระทบ ดังนั้นการอัปเกรดเป็นซอฟต์แวร์เวอร์ชันที่แก้ไขแล้วจึงเป็นแนวทางหลักในการป้องกัน
ประกาศด้านความปลอดภัยของ Cisco Crosswork ครอบคลุม Crosswork Data Gateway, Crosswork Network Controller และ Crosswork Planning ในเวอร์ชัน 7.2.1 และก่อนหน้านั้น ลูกค้าควรอัปเกรดเป็น 7.2.1-SP
ช่องโหว่ทั้ง 4 รายการ ได้แก่
Cisco ระบุว่าพบช่องโหว่เหล่านี้จากการทดสอบความปลอดภัยภายใน ซึ่งรวมถึงการทดสอบที่ใช้โมเดลปัญญาประดิษฐ์ระดับแนวหน้า และยังไม่พบการนำไปใช้โจมตีที่เป็นอันตรายหรือวิธีบรรเทาชั่วคราว
การรวมกันของช่องโหว่ที่เปิดทางให้เข้าถึงฟังก์ชันสำคัญโดยไม่ต้องยืนยันตัวตน การโจมตีแบบ SQL Injection การควบคุมระบบไฟล์ และการเปิดเผยข้อมูลรับรอง ทำให้ความเสี่ยงสูงเป็นพิเศษสำหรับองค์กรที่เปิดระบบบริหารจัดการดังกล่าวเชื่อมต่อกับเครือข่ายสำคัญ อย่างไรก็ตาม คะแนน CVSS เป็นการประเมินผลกระทบที่อาจเกิดขึ้น ไม่ได้ยืนยันว่าช่องโหว่ถูกโจมตีจริงในภาคสนามแล้ว
Cisco Secure Workload ทั้งแบบ SaaS และแบบติดตั้งภายในองค์กรได้รับผลกระทบ โดย Cisco ระบุเวอร์ชันแก้ไขสำหรับสาย 3.10 และก่อนหน้าเป็น 3.10.9.1 ส่วนสาย 4.0 เป็น 4.0.4.16 สำหรับการติดตั้งภายในองค์กร ลูกค้าต้องอัปเดตคอมโพเนนต์ที่เกี่ยวข้องทั้งหมด ได้แก่ Cluster, Agent และ Connector ขณะที่ SaaS Cluster ได้รับการอัปเดตจาก Cisco แล้ว
ช่องโหว่ทั้ง 5 รายการ ได้แก่
ในจำนวนนี้ 4 รายการแรกอยู่ในระดับวิกฤตตามคะแนน CVSS ส่วน CVE-2026-20319 อยู่ในระดับสูง ไม่ใช่ระดับวิกฤต Cisco ระบุว่าพบจากกระบวนการทดสอบภายใน และยังไม่ทราบถึงการโจมตีจริงหรือวิธีบรรเทาชั่วคราว
CVE-2026-20320 อยู่ในตัวแยกวิเคราะห์ XML ของ Open Client Interface ใน Cisco BroadWorks เป็นช่องโหว่ XXE แบบ Blind ที่มีความรุนแรงระดับสูง คะแนน CVSS 7.5 และสามารถโจมตีจากระยะไกลโดยไม่ต้องยืนยันตัวตน
เนื่องจากระบบเปิดใช้การแก้ไขเอนทิตีภายนอกเป็นค่าเริ่มต้น ผู้โจมตีอาจส่งข้อความ XML ที่สร้างขึ้นเป็นพิเศษไปยังบริการ OCI-P เพื่ออ่านข้อมูลการกำหนดค่าที่มีความละเอียดอ่อน รวมถึงไฟล์ที่ผู้ใช้ BroadWorks มีสิทธิ์เข้าถึงได้
ส่วนประกอบที่ได้รับผลกระทบ ได้แก่
รุ่นก่อนหน้า RI.2026.07 ได้รับผลกระทบ และ Cisco ระบุให้ใช้ RI.2026.07 เป็นเวอร์ชันแก้ไข โดยไม่มีวิธีบรรเทาชั่วคราว Cisco ให้เครดิตการค้นพบแก่ Sandesh M. Gawai และระบุว่ายังไม่ทราบถึงการนำช่องโหว่ไปใช้โจมตีต่อสาธารณะในขณะที่ออกประกาศ
เนื่องจากช่องโหว่นี้ไม่ต้องใช้การยืนยันตัวตนและเข้าถึงได้จากระยะไกลผ่านบริการ OCI-P ผู้ดูแลระบบ BroadWorks ควรตรวจสอบเวอร์ชันและวางแผนติดตั้งแพตช์โดยเร็ว แม้ข้อมูลที่มีอยู่ยังไม่ยืนยันว่ากำลังมีการโจมตีอยู่ในขณะนี้
ช่องโหว่อีก 5 รายการกระจายอยู่ใน Unified Intelligence Center, RoomOS, สวิตช์ Industrial Ethernet 1000 Series และ Packaged Contact Center Enterprise
เป็นช่องโหว่ Blind SQL Injection แบบภายในเครื่องที่ต้องใช้การยืนยันตัวตน คะแนน CVSS 6.5 ผู้ใช้ที่มีบัญชีถูกต้องอาจใช้เว็บอินเทอร์เฟซสำหรับบริหารจัดการเพื่ออ่านข้อมูลจากฐานข้อมูลภายในได้
เวอร์ชันแก้ไขคือ 12.6(2) ES08 และ 15.0(1) SU2 ส่วนรุ่นก่อนหน้า 12.6 ต้องย้ายไปใช้รุ่นที่รองรับและได้รับการแก้ไขแล้ว
Cisco ให้เครดิตการค้นพบแก่ Hesham Ahmed จาก Spark Professional Services และระบุว่าไม่มีวิธีบรรเทาชั่วคราวหรือการนำไปใช้โจมตีที่ทราบ
ช่องโหว่ในสแตกไดรเวอร์ USB ของ RoomOS ได้คะแนน CVSS 6.1 การโจมตีต้องอาศัยการเข้าถึงพอร์ต USB ทางกายภาพ แต่หากสำเร็จอาจทำให้ผู้โจมตีรันโค้ดใด ๆ ด้วยสิทธิ์ระดับ root ได้
สำหรับการใช้งานแบบ On-Premises เวอร์ชันแก้ไขคือ 11.32.7.0 และ 26.7.2.2 ส่วนการใช้งานแบบ Cloud-Aware ใช้ 11.40.1.1 และ 26.7.1.12 Cisco ให้เครดิตการค้นพบแก่ Jean-Michel Huguet จาก NATO Cyber Security Centre และระบุว่าไม่มีการโจมตีที่ทราบหรือวิธีบรรเทาชั่วคราว
ช่องโหว่ทั้ง 2 รายการได้รับการแก้ไขในเวอร์ชัน 1.9.6 ส่วนรุ่นก่อนหน้า 1.9 ต้องย้ายไปใช้รุ่นที่แก้ไขแล้ว
Cisco ระบุว่าไม่มีวิธีบรรเทาชั่วคราวหรือการนำช่องโหว่ทั้งสองรายการไปใช้โจมตีที่ทราบ
ช่องโหว่ Server-Side Request Forgery หรือ SSRF แบบรีโมตที่ต้องยืนยันตัวตนได้คะแนน CVSS 5.0 คำขอ HTTP ที่สร้างขึ้นเป็นพิเศษอาจทำให้เซิร์ฟเวอร์ที่ได้รับผลกระทบส่งคำขอไปยังเครือข่ายปลายทางที่ผู้โจมตีกำหนดได้
เวอร์ชันแก้ไขคือ 15.0(1)ES202607 ส่วนรุ่นก่อนหน้า 15.0 ต้องย้ายไปใช้รุ่นที่แก้ไขแล้ว Cisco ให้เครดิตการค้นพบแก่ Hesham Ahmed จาก Spark Professional Services และระบุว่าไม่มีวิธีบรรเทาชั่วคราวหรือการโจมตีที่ทราบ
ข้อสรุปสำหรับองค์กรคือ ช่องโหว่ชุดนี้ไม่มีวิธีแก้ไขชั่วคราวที่ระบุไว้ และรายการที่มีผลกระทบรุนแรงที่สุดอยู่ในผลิตภัณฑ์ที่อาจทำหน้าที่บริหารเครือข่าย ควบคุมเวิร์กโหลด หรือรองรับโครงสร้างพื้นฐานด้านการสื่อสาร ผู้ดูแลระบบควรตรวจสอบเวอร์ชันและติดตั้งอัปเดตของ Cisco ตามผลิตภัณฑ์โดยไม่ควรรอให้มีรายงานการโจมตีจริงก่อนจึงค่อยดำเนินการ
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
Cisco เปิดเผยและแก้ไขช่องโหว่ 15 รายการเมื่อ 19 สิงหาคม 2026 โดยมี 4 รายการระดับวิกฤตใน Crosswork และ 4 รายการระดับวิกฤตใน Secure Workload ส่วนอีก 1 รายการใน Secure Workload อยู่ระดับสูง
Cisco เปิดเผยและแก้ไขช่องโหว่ 15 รายการเมื่อ 19 สิงหาคม 2026 โดยมี 4 รายการระดับวิกฤตใน Crosswork และ 4 รายการระดับวิกฤตใน Secure Workload ส่วนอีก 1 รายการใน Secure Workload อยู่ระดับสูง แพตช์เร่งด่วนครอบคลุม Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 หรือ 4.0.4.16 และ BroadWorks RI.2026.07
CVE 2026 20320 ใน BroadWorks เป็นช่องโหว่ XXE ที่โจมตีจากระยะไกลได้โดยไม่ต้องยืนยันตัวตน อาจเปิดเผยข้อมูลการกำหนดค่าและไฟล์ที่ผู้ใช้ BroadWorks เข้าถึงได้