Cisco, 15 güvenlik açığını yamaladı: Dokuz kritik açık için güncelleme uyarısı
Cisco, 19 Ağustos 2026’da ürün portföyündeki 15 güvenlik açığını açıkladı ve yamaladı. En acil güncellemeler Crosswork için 7.2.1 SP, Secure Workload için 3.10.9.1 veya 4.0.4.16 ve BroadWorks için RI.2026.07 sürümleri.
Cisco, 19 Ağustos 2026’da ürün portföyündeki 15 güvenlik açığını açıkladı ve yamaladı.
En acil güncellemeler Crosswork için 7.2.1 SP, Secure Workload için 3.10.9.1 veya 4.0.4.16 ve BroadWorks için RI.2026.07 sürümleri.
BroadWorks’teki CVE 2026 20320, kimlik doğrulama gerektirmeyen uzaktan bir saldırganın hazırlanmış XML mesajlarıyla hassas yapılandırma bilgilerini ve erişilebilir dosyaları okumasına yol açabilir.
What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the BroaIllustration representing Cisco’s August 19, 2026 vulnerability fixes.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
openai.com
Cisco, 19 Ağustos 2026 tarihli güvenlik duyurularında ürünleri genelinde toplam 15 güvenlik açığı için düzeltme yayımladı. En yüksek riskli sorunlar, CVSS puanı 10.0’a ulaşan Cisco Crosswork ve Secure Workload açıkları. Duyurularda ayrıca BroadWorks platformunda kimlik doğrulama gerektirmeyen bir XML External Entity (XXE) açığı ile iş birliği, çağrı merkezi ve endüstriyel ağ ürünlerini etkileyen orta seviyeli sorunlar bulunuyor.
Cisco, duyurular yayımlandığı sırada açıkların kamuya açıklandığına veya kötüye kullanıldığına dair bilgi sahibi olmadığını belirtti. Etkilenen ürünler için herhangi bir geçici çözüm de sunulmadı; bu nedenle temel çözüm, ilgili sabit yazılım sürümlerine geçmek.
Kısa özet
Toplam 15 güvenlik açığı düzeltildi.
Dokuz açık kritik: Crosswork’te dört, Secure Workload’da beş açık bulunuyor; bunlardan Secure Workload’daki CVE-2026-20319’un CVSS puanı 7.5 ve seviyesi yüksek olarak listeleniyor.
BroadWorks’teki CVE-2026-20320, CVSS 7.5 puanlı, uzaktan ve kimlik doğrulama olmadan istismar edilebilen bir XXE açığı.
Secure Workload için düzeltmeler 3.10 serisinde 3.10.9.1, 4.0 serisinde 4.0.4.16.
Etkilenen açıklar için listelenmiş bir geçici çözüm bulunmuyor.
Crosswork’te dört kritik açık
Cisco’nun Crosswork güvenlik güncellemesi, 7.2.1 ve önceki sürümlerdeki Crosswork Data Gateway, Crosswork Network Controller ve Crosswork Planning bileşenlerini etkiliyor. Cisco, kullanıcıların sürümüne yükseltilmesini istiyor.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Cisco, 15 güvenlik açığını yamaladı: Dokuz kritik açık için güncelleme uyarısı"?
Cisco, 19 Ağustos 2026’da ürün portföyündeki 15 güvenlik açığını açıkladı ve yamaladı.
What are the key points to validate first?
Cisco, 19 Ağustos 2026’da ürün portföyündeki 15 güvenlik açığını açıkladı ve yamaladı. En acil güncellemeler Crosswork için 7.2.1 SP, Secure Workload için 3.10.9.1 veya 4.0.4.16 ve BroadWorks için RI.2026.07 sürümleri.
What should I do next in practice?
BroadWorks’teki CVE 2026 20320, kimlik doğrulama gerektirmeyen uzaktan bir saldırganın hazırlanmış XML mesajlarıyla hassas yapılandırma bilgilerini ve erişilebilir dosyaları okumasına yol açabilir.
CVE-2026-20357: Kritik bir işlev için kimlik doğrulama eksikliği — CVSS 10.0.
CVE-2026-20358: Dosya sisteminin dışarıdan kontrol edilebilmesi — CVSS 10.0.
CVE-2026-20359: Yeterince korunmayan kimlik bilgileri — CVSS 9.9.
Cisco, açıkların kendi iç güvenlik testleri sırasında, frontier yapay zekâ modellerinin kullanıldığı testler de dahil olmak üzere, tespit edildiğini bildirdi. Şirket, bilinen bir kötüye kullanım olmadığını ve herhangi bir geçici çözüm bulunmadığını açıkladı.
Kimlik doğrulama olmadan kritik işlevlere erişim, SQL enjeksiyonu, dosya sistemi kontrolü ve kimlik bilgilerinin açığa çıkması aynı ürün grubunda bir araya geldiği için risk özellikle yüksek. Bununla birlikte CVSS puanları olası etkinin ciddiyetini gösterir; açıkların gerçek dünyada istismar edildiğini kanıtlamaz.
Secure Workload bileşenlerinin tamamı güncellenmeli
Cisco Secure Workload’un SaaS ve şirket içi kurulumları etkileniyor. Cisco, 3.10 ve önceki sürümler için 3.10.9.1, 4.0 serisi için ise 4.0.4.16 sürümünü düzeltme olarak listeliyor. Şirket içi kurulumlarda geçerli tüm Cluster, Agent ve Connector bileşenlerinin güncellenmesi gerekiyor. Cisco, SaaS Cluster bileşeninin zaten güncellendiğini belirtiyor.
Beş CVE şu şekilde sıralanıyor:
CVE-2026-20231: Komut, işletim sistemi veya bağımsız değişken enjeksiyonu — CVSS 9.9.
CVE-2026-20318: Hatalı girdi doğrulama; yol geçişi ve harici yol kontrolü sınıfları da dahil — CVSS 9.6.
CVE-2026-20319: Arabellek taşması veya sınır dışı yazma — CVSS 7.5.
Son açık yüksek seviyede sınıflandırılırken diğer dört Secure Workload açığı, listelenen CVSS puanlarına göre kritik seviyede. Cisco, bu bulguları da iç güvenlik testlerine bağladı; bilinen bir istismar veya geçici çözüm bulunmadığını bildirdi.
CVE-2026-20320, Cisco BroadWorks’ün Open Client Interface XML ayrıştırıcısını etkiliyor. CVSS puanı 7.5 olan açık, yüksek seviyede ve uzaktan istismar edilebilen bir “blind” XXE güvenlik açığı olarak tanımlanıyor. Harici varlık çözümlemesi varsayılan olarak etkin olduğundan, saldırgan OCI-P hizmetine hazırlanmış bir XML mesajı göndererek hassas yapılandırma bilgilerini ve BroadWorks kullanıcısının erişebildiği dosyaları okuyabilir.
Etkilenen bileşenler şunlar:
BroadWorks Application Delivery Platform
BroadWorks Application Server
BroadWorks Profile Server
BroadWorks Xtended Services Platform
RI.2026.07 öncesi sürümler etkileniyor ve Cisco’nun belirttiği düzeltme RI.2026.07. Bu açık için de geçici çözüm sunulmadı. Cisco, keşif için Sandesh M. Gawai’ye kredi verdi ve duyuru sırasında kamuya açık bir istismar bilgisi bulunmadığını açıkladı.
Açığın hem uzaktan erişilebilir hem de kimlik doğrulama gerektirmeyen yapısı nedeniyle BroadWorks yöneticileri sürüm kontrolünü ve yama dağıtımını önceliklendirmeli. Mevcut bilgiler aktif istismarı doğrulamasa da bu durum güncelleme ihtiyacını ortadan kaldırmıyor.
Diğer Cisco ürünlerindeki orta seviyeli açıklar
Kalan beş güvenlik açığı Unified Intelligence Center, RoomOS, Industrial Ethernet 1000 Serisi anahtarlar ve Packaged Contact Center Enterprise ürünlerini etkiliyor.
Unified Intelligence Center — CVE-2026-20327
CVSS 6.5 puanlı bu açık, kimliği doğrulanmış bir kullanıcının web yönetim arayüzü üzerinden dahili veritabanındaki bilgileri okumasına imkân verebilen, yerel bir blind SQL enjeksiyonu olarak tanımlanıyor.
Düzeltmeler 12.6(2) ES08 ve 15.0(1) SU2 sürümlerinde bulunuyor. 12.6’dan eski sürümlerin desteklenen sabit bir sürüme geçirilmesi gerekiyor. Cisco, açığı Spark Professional Services’ten Hesham Ahmed’e atfetti; geçici çözüm veya bilinen kötüye kullanım bulunmadığını bildirdi.
RoomOS — CVE-2026-20302
RoomOS USB sürücü yığınındaki açık CVSS 6.1 puanına sahip. İstismar için fiziksel USB erişimi gerekiyor; ancak başarılı bir saldırı, kök yetkileriyle rastgele kod çalıştırılmasına neden olabilir.
Şirket içi kullanım için Cisco’nun listelediği düzeltmeler 11.32.7.0 ve 26.7.2.2. Bulut farkındalığı olan kurulumlarda ise 11.40.1.1 ve 26.7.1.12 sürümleri kullanılmalı. Cisco, keşfi NATO Siber Güvenlik Merkezi’nden Jean-Michel Huguet’ye atfetti; bilinen istismar veya geçici çözüm olmadığını açıkladı.
Industrial Ethernet 1000 Serisi anahtarlar
Her iki açık da 1.9.6 sürümünde düzeltiliyor. 1.9’dan eski sürümlerin sabit bir sürüme geçirilmesi gerekiyor.
CVE-2026-20232: CVSS 5.4 puanlı, depolanan cross-site scripting (XSS) açığı. Kimliği doğrulanmış uzaktaki bir kullanıcı, başka bir kullanıcının yönetim arayüzü oturumunda çalışabilecek bir betik yerleştirebilir. Cisco, keşif için Rockwell Automation’a kredi verdi.
CVE-2026-20177: CVSS 5.3 puanlı, yönetim düzleminde trafik taşmasına dayalı hizmet engelleme açığı. Kimlik doğrulaması olmayan bir saldırgan ICMP, SSH veya HTTP trafiğini artırarak grafik arayüzü, SSH ya da API’yi kullanılamaz hâle getirebilir. Veri iletiminin ise etkilenmediği belirtiliyor. Cisco bu açığı kendi iç çalışmaları sırasında tespit etti.
Cisco, iki açık için de geçici çözüm veya bilinen kötüye kullanım olmadığını bildirdi.
Packaged CCE ve Unified CCE — CVE-2026-20314
CVSS 5.0 puanlı bu kimliği doğrulanmış uzaktan Server-Side Request Forgery (SSRF) açığı, hazırlanmış HTTP istekleriyle etkilenen sunucunun saldırganın seçtiği ağ isteklerini oluşturmasına neden olabilir.
Düzeltme 15.0(1)ES202607 sürümünde yer alıyor. 15.0’dan eski sürümlerin sabit bir sürüme geçirilmesi gerekiyor. Cisco, açığı Spark Professional Services’ten Hesham Ahmed’e atfetti; geçici çözüm veya bilinen istismar bulunmadığını açıkladı.
Yöneticiler şimdi ne yapmalı?
Etkilenen ürün ve sürümleri envantere alın. Crosswork, Secure Workload, BroadWorks, Unified Intelligence Center, RoomOS, Industrial Ethernet 1000 ve CCE kurulumlarını Cisco’nun etkilenen sürüm aralıklarıyla karşılaştırın.
Kimlik doğrulama gerektirmeyen açıkları öne alın. Crosswork’teki kritik açıklar ile BroadWorks CVE-2026-20320, birçok orta seviyeli bulgudan farklı olarak aynı türde kimliği doğrulanmış erişime bağlı değil.
Ürüne özel sabit sürümlere geçin. Öncelikli hedefler Crosswork için 7.2.1-SP, Secure Workload için 3.10.9.1 veya 4.0.4.16, BroadWorks için RI.2026.07, Unified Intelligence Center için 12.6(2) ES08 veya 15.0(1) SU2, Industrial Ethernet 1000 için 1.9.6 ve CCE için 15.0(1)ES202607. RoomOS yöneticileri kurulum modeline uygun sürümü seçmeli.
Secure Workload’un gerekli tüm bileşenlerini güncelleyin. Cisco, şirket içi kurulumlarda Cluster, Agent ve Connector bileşenlerinin tamamını özellikle vurguluyor.
Yeni istismar bilgilerini izleyin. “Bilinen istismar yok” ifadesi, Cisco’nun duyuru anındaki değerlendirmesidir; açıkların ileride istismar edilmeyeceği anlamına gelmez.
Özetle, bu paket için listelenmiş bir geçici çözüm bulunmuyor. En ciddi açıklar, ağ yönetimi, iş yükü kontrolü ve iletişim altyapısında merkezi rol oynayabilecek ürünleri etkiliyor. Kurumların istismar haberi beklemek yerine sürümlerini doğrulaması ve ilgili Cisco güncellemelerini planlayarak uygulaması gerekiyor.