將 SQL injection、可免驗證執行關鍵功能、檔案系統控制及憑證外洩風險放在同一套網絡管理基礎設施上,對連接敏感網絡或直接暴露於網絡的部署尤其不利。不過,CVSS 評分反映的是漏洞可能造成的影響,並不等於已證實漏洞正在野外被利用。
Cisco Secure Workload 的 SaaS 及 on-premises 部署均受影響。3.10 系列及更早版本的修正版是 3.10.9.1,4.0 系列的修正版是 4.0.4.16。對於 on-premises 部署,Cisco 要求客戶更新所有適用的 Cluster、Agent 及 Connector 元件;SaaS Cluster 則已由 Cisco 更新。
五個 CVE 如下:
要注意的是,CVE-2026-20319 屬高危而非嚴重級別;其餘 4 個 Secure Workload 漏洞才是按列出的 CVSS 評分屬嚴重級別。Cisco 表示,這些問題來自內部測試流程,暫未發現遭到利用,亦沒有提供 workaround。
CVE-2026-20320 影響 Cisco BroadWorks 的 Open Client Interface XML parser,屬高危、未經驗證、可遠端利用的 blind XXE 漏洞,CVSS 評分為 7.5。由於系統預設啟用 external entity resolution,攻擊者只要向 OCI-P service 發送特製訊息,便可能讀取敏感設定資料,以及 BroadWorks 使用者有權存取的檔案。
受影響元件包括:
RI.2026.07 之前的版本均受影響,Cisco 指定 RI.2026.07 為修正版。這個漏洞沒有 workaround。Cisco 將發現者列為 Sandesh M. Gawai,並表示公布時不知道有公開利用個案。
由於漏洞不要求登入,而且可透過 OCI-P service 遠端觸發,BroadWorks 管理員應盡快核對版本及安排更新。現有資料未能證實漏洞已被積極利用,但「目前未知遭利用」並不代表日後沒有風險。
其餘漏洞涉及 Unified Intelligence Center、RoomOS、Industrial Ethernet 1000 系列交換機,以及 Packaged Contact Center Enterprise。
這是一個需要驗證、須在本地觸發的 blind SQL injection 漏洞,CVSS 6.5。持有有效帳戶的使用者可透過網頁管理介面讀取內部資料庫內容。Cisco 列出的修正版為 12.6(2) ES08 及 15.0(1) SU2;12.6 之前的版本則需要轉移至受支援的修正版。
on-premises 部署的修正版為 11.32.7.0 及 26.7.2.2;cloud-aware 部署則為 11.40.1.1 及 26.7.1.12。Cisco 將發現者列為 NATO Cyber Security Centre 的 Jean-Michel Huguet,並表示暫未發現遭利用,亦沒有 workaround。
這是一個需要驗證的遠端 Server-Side Request Forgery(SSRF)漏洞,CVSS 5.0。攻擊者可製作 HTTP request,誘使受影響伺服器向任意網絡位置發出 request。修正版為 15.0(1)ES202607;15.0 之前的版本需要轉移至修正版。
簡單講,今次修補批次沒有 workaround,而最嚴重的問題集中在可能負責網絡管理、工作負載控制或通訊服務的產品。即使目前未有已知活躍攻擊,機構亦應立即核對版本、安排維護窗口並部署 Cisco 指定更新,唔好單靠「暫未發現被利用」而延誤修補。