Cisco công bố bản vá cho 15 lỗ hổng ngày 19/8/2026, gồm 8 lỗi nghiêm trọng trong Crosswork và Secure Workload, một lỗi BroadWorks mức cao và 5 lỗi mức trung bình trên các sản phẩm khác. Các bản sửa quan trọng gồm Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 hoặc 4.0.4.16, và BroadWorks RI.2026.07.
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Cisco ngày 19/8/2026 đã phát hành các bản cập nhật bảo mật cho 15 lỗ hổng trên nhiều sản phẩm. Nhóm đáng lo ngại nhất nằm ở Cisco Crosswork và Secure Workload, với các lỗi có điểm CVSS tối đa 10.0. Bản phát hành cũng xử lý lỗ hổng XML External Entity (XXE) không cần xác thực trên BroadWorks, cùng các lỗi mức trung bình trong sản phẩm cộng tác, trung tâm liên lạc và mạng công nghiệp.
Cisco cho biết tại thời điểm công bố, hãng chưa ghi nhận thông báo công khai hay hoạt động khai thác độc hại nào liên quan đến các lỗ hổng này. Tuy nhiên, không sản phẩm bị ảnh hưởng nào có biện pháp giảm thiểu thay thế; cập nhật phần mềm là hướng xử lý chính.
Bản phát hành tăng cường bảo mật của Cisco ảnh hưởng đến Crosswork Data Gateway, Crosswork Network Controller và Crosswork Planning phiên bản 7.2.1 trở xuống. Khách hàng nên nâng cấp lên 7.2.1-SP.
Bốn mã CVE gồm:
Theo thông báo của Cisco, các lỗ hổng được phát hiện thông qua hoạt động kiểm thử nội bộ, trong đó có kiểm thử với các mô hình AI tiên tiến. Cisco chưa ghi nhận việc các lỗi này bị khai thác trong thực tế và không đưa ra biện pháp giảm thiểu thay thế.
Sự kết hợp giữa khả năng truy cập chức năng quan trọng không cần xác thực, SQL injection, kiểm soát hệ thống tệp và nguy cơ lộ thông tin xác thực tạo ra rủi ro đặc biệt nghiêm trọng đối với các tổ chức sử dụng hạ tầng quản trị mạng bị ảnh hưởng hoặc kết nối những hệ thống này với tài nguyên nhạy cảm. Điểm CVSS phản ánh tác động tiềm tàng, nhưng không chứng minh rằng lỗ hổng đã bị khai thác ngoài thực tế.
Cisco Secure Workload SaaS và các hệ thống triển khai tại chỗ đều bị ảnh hưởng. Cisco liệt kê bản sửa 3.10.9.1 cho phiên bản 3.10 trở xuống và 4.0.4.16 cho nhánh 4.0. Khách hàng phải cập nhật tất cả thành phần Cluster, Agent và Connector phù hợp; Cisco cho biết Cluster trên nền tảng SaaS đã được cập nhật.
Năm mã CVE gồm:
CVE-2026-20319 thuộc mức cao, không phải mức nghiêm trọng; bốn CVE còn lại của Secure Workload được xếp mức nghiêm trọng theo điểm CVSS. Cisco cho biết các lỗi được phát hiện qua quy trình kiểm thử nội bộ, chưa ghi nhận khai thác và không có biện pháp giảm thiểu thay thế.
CVE-2026-20320 ảnh hưởng đến bộ phân tích cú pháp XML của Open Client Interface trong Cisco BroadWorks. Đây là lỗ hổng XXE mù từ xa, mức độ cao, không yêu cầu xác thực, với điểm CVSS 7.5. Tính năng phân giải thực thể bên ngoài được bật mặc định, nên kẻ tấn công có thể gửi thông điệp XML được chế tạo đặc biệt tới dịch vụ OCI-P để đọc thông tin cấu hình nhạy cảm và các tệp mà tài khoản BroadWorks có quyền truy cập.
Các thành phần bị ảnh hưởng gồm:
Các bản phát hành trước RI.2026.07 bị ảnh hưởng; Cisco xác định RI.2026.07 là phiên bản cần cập nhật. Hãng không đưa ra biện pháp giảm thiểu thay thế. Cisco ghi nhận Sandesh M. Gawai là người phát hiện lỗ hổng và cho biết chưa biết về hoạt động khai thác công khai tại thời điểm công bố.
Do có thể bị khai thác từ xa mà không cần xác thực thông qua dịch vụ OCI-P, các đơn vị vận hành BroadWorks nên ưu tiên kiểm tra phiên bản và triển khai bản vá. Dù vậy, các thông tin hiện có chưa cho thấy lỗ hổng đang bị khai thác trên diện rộng.
Năm lỗ hổng còn lại ảnh hưởng đến Unified Intelligence Center, RoomOS, thiết bị chuyển mạch Industrial Ethernet 1000 Series và Packaged Contact Center Enterprise.
Lỗ hổng SQL injection mù cục bộ, yêu cầu xác thực, có điểm CVSS 6.5. Người dùng hợp lệ có thể khai thác giao diện quản trị web để đọc dữ liệu trong cơ sở dữ liệu nội bộ. Bản sửa nằm trong 12.6(2) ES08 và 15.0(1) SU2; các bản trước 12.6 phải chuyển sang một bản phát hành được hỗ trợ và đã sửa lỗi.
Cisco ghi nhận Hesham Ahmed thuộc Spark Professional Services là người phát hiện, đồng thời cho biết không có biện pháp giảm thiểu thay thế hoặc hoạt động khai thác độc hại đã biết.
Lỗ hổng trong ngăn xếp trình điều khiển USB của RoomOS có điểm CVSS 6.1. Việc khai thác đòi hỏi quyền truy cập vật lý vào cổng USB, nhưng có thể cho phép thực thi mã tùy ý với đặc quyền root.
Đối với hệ thống tại chỗ, Cisco liệt kê các bản sửa 11.32.7.0 và 26.7.2.2. Với hệ thống vận hành theo mô hình cloud-aware, các bản sửa là 11.40.1.1 và 26.7.1.12. Cisco ghi nhận Jean-Michel Huguet thuộc NATO Cyber Security Centre là người phát hiện, đồng thời báo cáo chưa có khai thác được biết đến và không có biện pháp giảm thiểu thay thế.
Cả hai lỗ hổng trên dòng thiết bị này đều được sửa trong phiên bản 1.9.6. Các bản phát hành trước 1.9 phải chuyển sang một bản đã sửa lỗi.
Cisco cho biết chưa có biện pháp giảm thiểu thay thế hoặc hoạt động khai thác độc hại được biết đến đối với hai lỗi trên.
Lỗ hổng giả mạo yêu cầu từ phía máy chủ (SSRF) từ xa, yêu cầu xác thực, có điểm CVSS 5.0. Các yêu cầu HTTP được chế tạo đặc biệt có thể khiến máy chủ bị ảnh hưởng tự tạo ra những yêu cầu mạng tùy ý. Bản sửa là 15.0(1)ES202607; các bản trước 15.0 phải chuyển sang bản phát hành đã sửa lỗi.
Cisco ghi nhận Hesham Ahmed thuộc Spark Professional Services là người phát hiện, không cung cấp biện pháp giảm thiểu thay thế và cho biết chưa biết về hoạt động khai thác.
Điểm cần lưu ý là Cisco không liệt kê biện pháp giảm thiểu thay thế nào. Những lỗi có tác động lớn nhất ảnh hưởng đến các sản phẩm có thể cung cấp chức năng quản trị mạng, kiểm soát workload hoặc vận hành hạ tầng liên lạc. Do đó, tổ chức nên xác minh phiên bản và lên lịch cập nhật phù hợp thay vì chờ đến khi xuất hiện báo cáo khai thác thực tế.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Cisco công bố bản vá cho 15 lỗ hổng ngày 19/8/2026, gồm 8 lỗi nghiêm trọng trong Crosswork và Secure Workload, một lỗi BroadWorks mức cao và 5 lỗi mức trung bình trên các sản phẩm khác.
Cisco công bố bản vá cho 15 lỗ hổng ngày 19/8/2026, gồm 8 lỗi nghiêm trọng trong Crosswork và Secure Workload, một lỗi BroadWorks mức cao và 5 lỗi mức trung bình trên các sản phẩm khác. Các bản sửa quan trọng gồm Crosswork 7.2.1 SP, Secure Workload 3.10.9.1 hoặc 4.0.4.16, và BroadWorks RI.2026.07.
CVE 2026 20320 trên BroadWorks cho phép kẻ tấn công từ xa, không cần xác thực, gửi XML được chế tạo đặc biệt để đọc thông tin cấu hình nhạy cảm và các tệp mà tài khoản BroadWorks có thể truy cập.