Cisco розкрила та виправила 15 уразливостей: дев’ять критичних — у Crosswork і Secure Workload, одну серйозну XXE проблему в BroadWorks та п’ять уразливостей середньої тяжкості в інших продуктах. Найважливіші цільові версії: Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 або 4.0.4.16 і BroadWorks RI.2026.07.
Research answer

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Cisco 19 серпня 2026 року випустила оновлення безпеки для 15 уразливостей у своїх продуктах. Найвищий пріоритет мають проблеми в Cisco Crosswork і Secure Workload — кілька з них отримали максимальну оцінку CVSS 10.0. Окремо Cisco виправила уразливість XML External Entity (XXE) у BroadWorks, яку можна експлуатувати віддалено без автентифікації. Ще п’ять проблем середньої тяжкості стосуються продуктів для спільної роботи, контакт-центрів та промислових мереж.
Cisco заявила, що на момент публікації бюлетенів не знала про публічні повідомлення або зловмисну експлуатацію цих уразливостей. Обхідних рішень для уражених продуктів також не запропоновано, тому основним способом захисту є встановлення відповідних оновлень.
Оновлення безпеки охоплює Cisco Crosswork Data Gateway, Crosswork Network Controller і Crosswork Planning версій 7.2.1 та попередніх. Користувачам потрібно оновити ці компоненти до 7.2.1-SP.
До випуску увійшли такі CVE:
Cisco виявила ці проблеми під час внутрішнього тестування, зокрема із залученням так званих frontier AI models — передових моделей штучного інтелекту. Компанія не повідомила про відому зловмисну експлуатацію та не запропонувала тимчасового способу захисту.
Поєднання доступу до критичних функцій без автентифікації, SQL-ін’єкції, контролю файлової системи й можливого розкриття облікових даних створює особливо серйозний ризик для організацій, де Crosswork доступний із мережі або підключений до систем із чутливою інфраструктурою. Водночас оцінка CVSS описує потенційний вплив уразливості, але сама по собі не доводить, що її вже використовують у реальних атаках.
Уразливості зачіпають хмарні та локальні розгортання Cisco Secure Workload. Для версії 3.10 і попередніх Cisco вказує виправлення 3.10.9.1, а для гілки 4.0 — 4.0.4.16. У локальних інсталяціях потрібно оновити всі відповідні компоненти Cluster, Agent і Connector. Cisco зазначає, що хмарний Cluster уже оновлено.
П’ять уразливостей мають такі ідентифікатори:
Остання проблема має високий, а не критичний рівень. Інші чотири CVE у Secure Workload класифіковані як критичні за наведеними оцінками CVSS. Cisco пов’язала виявлення цих проблем із внутрішніми процедурами тестування, повідомила про відсутність відомої експлуатації та не надала workaround.
CVE-2026-20320 стосується XML-парсера Open Client Interface у Cisco BroadWorks. Це уразливість високого рівня — CVSS 7.5, — яку можна експлуатувати віддалено без автентифікації. Оскільки обробка зовнішніх XML-сутностей увімкнена за замовчуванням, спеціально сформоване повідомлення, надіслане до сервісу OCI-P, може розкрити конфігураційні дані та файли, доступні користувачу BroadWorks.
Проблема зачіпає такі компоненти:
Уразливими є випуски до RI.2026.07, а необхідним виправленням є RI.2026.07. Обхідного рішення немає. Cisco вказала дослідника Sandesh M. Gawai як автора повідомлення про проблему та заявила, що не знала про її публічну експлуатацію на момент розкриття.
Через відсутність вимоги до автентифікації й можливість віддаленого доступу через OCI-P операторам BroadWorks варто невідкладно перевірити версію системи та розгорнути патч. Водночас наявні дані не підтверджують, що уразливість уже активно використовують у атаках.
Решта проблем стосується Unified Intelligence Center, RoomOS, комутаторів Industrial Ethernet 1000 Series і Packaged Contact Center Enterprise.
Це автентифікована локальна blind SQL-ін’єкція з оцінкою CVSS 6.5. Користувач із дійсним обліковим записом може через вебінтерфейс адміністрування прочитати дані з внутрішньої бази. Виправлення доступні у версіях 12.6(2) ES08 і 15.0(1) SU2. Випуски, старші за 12.6, потрібно перенести на підтримувану виправлену версію.
Cisco вказала дослідника Hesham Ahmed із Spark Professional Services і повідомила, що workaround та відома зловмисна експлуатація відсутні.
Уразливість у стеку USB-драйвера RoomOS має оцінку CVSS 6.1. Для експлуатації потрібен фізичний доступ до USB, однак успішна атака може дати змогу виконати довільний код із правами root.
Для локальних розгортань Cisco перелічує виправлення 11.32.7.0 і 26.7.2.2. Для хмарних розгортань — 11.40.1.1 і 26.7.1.12. Cisco подякувала за виявлення Jean-Michel Huguet із NATO Cyber Security Centre та повідомила про відсутність відомої експлуатації й workaround.
Обидві уразливості виправлено у версії 1.9.6. Випуски до 1.9 потрібно перенести на виправлену версію.
Для обох уразливостей Cisco не вказала workaround або відомі випадки зловмисного використання.
Це автентифікована віддалена уразливість Server-Side Request Forgery (SSRF) з оцінкою CVSS 5.0. Спеціально сформовані HTTP-запити можуть змусити уражений сервер надсилати довільні мережеві запити. Виправлення міститься у версії 15.0(1)ES202607; випуски до 15.0 потрібно перенести на виправлену версію.
Cisco вказала Hesham Ahmed із Spark Professional Services як дослідника, який повідомив про проблему, і заявила про відсутність workaround та відомої експлуатації.
Практичний висновок простий: для цих проблем не вказано обхідних рішень, а найнебезпечніші з них стосуються систем керування мережами, контролю робочих навантажень і комунікаційної інфраструктури. Організаціям варто перевірити версії та запланувати встановлення оновлень Cisco, не покладаючись лише на відсутність повідомлень про активні атаки.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Cisco розкрила та виправила 15 уразливостей: дев’ять критичних — у Crosswork і Secure Workload, одну серйозну XXE проблему в BroadWorks та п’ять уразливостей середньої тяжкості в інших продуктах.
Cisco розкрила та виправила 15 уразливостей: дев’ять критичних — у Crosswork і Secure Workload, одну серйозну XXE проблему в BroadWorks та п’ять уразливостей середньої тяжкості в інших продуктах. Найважливіші цільові версії: Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 або 4.0.4.16 і BroadWorks RI.2026.07.
Уразливість CVE 2026 20320 у BroadWorks дає змогу віддаленому зловмиснику без автентифікації за допомогою спеціально сформованого XML прочитати конфігураційні дані та доступні файли.