从潜在影响看,关键功能未认证访问、SQL注入、文件系统控制和凭据暴露同时出现在同一批产品更新中,意味着暴露在外网的管理基础设施,或与敏感网络系统相连的Crosswork部署,需要特别优先处理。不过,CVSS评分反映的是漏洞的潜在影响,并不等于已经确认这些漏洞正在野外被利用。
Cisco Secure Workload的SaaS和本地部署均受到影响。3.10分支及更早版本的修复版本为 3.10.9.1,4.0分支的修复版本为 4.0.4.16。对于本地部署,客户需要更新所有适用的Cluster、Agent和Connector组件;思科表示,SaaS Cluster已经完成更新。
5个漏洞如下:
需要注意的是,CVE-2026-20319的评分为高危,而不是严重;其余4个Secure Workload漏洞按照公告列出的CVSS评分属于严重级别。思科将这些问题归因于内部测试流程,并表示尚未发现已知利用或提供可用的临时解决方案。
CVE-2026-20320 影响Cisco BroadWorks的Open Client Interface(OCI)XML解析器。这是一个高危、无需身份验证的远程盲XXE漏洞,CVSS评分为 7.5。由于默认启用了外部实体解析,攻击者可以向OCI-P服务发送特制XML消息,从而读取敏感配置信息,以及BroadWorks用户有权限访问的文件。
受影响的组件包括:
低于 RI.2026.07 的版本均受影响,思科指定的修复版本为 RI.2026.07。公告没有提供临时解决方案。思科将漏洞发现归功于 Sandesh M. Gawai,并表示披露时尚未发现公开利用。
由于该漏洞无需认证且可通过OCI-P服务远程触发,BroadWorks运营方不应仅因目前没有公开利用证据就推迟处置。应先核对版本,再尽快部署RI.2026.07。
这是一个需要身份验证、可在本地触发的盲SQL注入漏洞,CVSS评分为 6.5。拥有有效账户的用户可能通过Web管理界面读取内部数据库中的数据。
思科列出的修复版本为 12.6(2) ES08 和 15.0(1) SU2;低于12.6的版本必须迁移到受支持的修复版本。思科将漏洞发现归功于 Spark Professional Services的Hesham Ahmed,没有提供临时解决方案,也没有报告已知恶意利用。
本地部署的修复版本为 11.32.7.0 和 26.7.2.2;云感知部署的修复版本为 11.40.1.1 和 26.7.1.12。思科将漏洞发现归功于北约网络安全中心的 Jean-Michel Huguet,并表示没有已知利用或临时解决方案。
这是一个需要身份验证的远程服务器端请求伪造(SSRF)漏洞,CVSS评分为 5.0。攻击者可以发送特制HTTP请求,诱使受影响服务器发起任意网络请求。
修复版本为 15.0(1)ES202607;低于15.0的版本必须迁移到已修复版本。思科将漏洞发现归功于 Spark Professional Services的Hesham Ahmed,没有提供临时解决方案,并表示尚未发现已知利用。
这批更新的实际结论很明确:目前没有列出的临时解决方案,而风险最高的问题影响的是网络管理、工作负载控制和通信基础设施。企业应尽快确认软件版本并安排升级,不应把“尚无公开利用”当作延迟修复的理由。