Cisco пусна актуализации за сигурност за критична уязвимост от тип XML External Entity (XXE) инжектиране в Cisco BroadWorks, която може да позволи на неудостоверени отдалечени атакуващи да четат чувствителни конфигурационни данни и файлове от засегнатите системи.

Проследяван като CVE-2026-20320, проблемът има CVSS оценка от 7.5 и засяга няколко компонента на платформата BroadWorks. Уязвимостта, идентифицирана в Open Client Interface XML Parser, е класифицирана като CWE-611 или неправилно ограничаване на референции към XML външни обекти.

Cisco публикува консултацията cisco-sa-bworks-xxe-uwUd7CEt на 19 август 2026 г. Компанията заяви, че уязвимостта съществува, тъй като засегнатият XML анализатор позволява разрешаване на външни обекти по подразбиране.

Когато се обработват XML входни данни, външните обекти могат да инструктират анализатора да извлече локални ресурси или да получи достъп до други налични местоположения. Това поведение може да разкрие информация, която не би трябвало да бъде достъпна чрез XML интерфейса.

Атакуващ би могъл да експлоатира уязвимостта, като изпрати специално изготвено XML съобщение до услугата Open Client Interface Provisioning, известна още като OCI-P. Успешното експлоатиране не изисква удостоверяване или взаимодействие с потребителя, което увеличава риска за изложени или достъпни BroadWorks среди.

Cisco предупреди, че една успешна атака може да позволи на атакуващия да прегледа чувствителни файлове от файловата система, използвайки разрешенията, присвоени на потребителя на Cisco BroadWorks. В консултацията проблемът е описан конкретно като уязвимост за непряко (blind) XML External Entity инжектиране извън обхвата (out-of-band).

При blind XXE атака, атакуващият може да не получи съдържанието на целевия файл директно в отговора на приложението. Вместо това уязвимият сървър може да бъде подтикнат да изпрати данни или резултати от взаимодействието към контролирана от атакуващия външна система.

Засегнатите продукти включват Cisco BroadWorks Application Delivery Platform, BroadWorks Application Server, BroadWorks Profile Server и BroadWorks Xtended Services Platform. Системите, работещи с версии преди RI.2026.07, са засегнати в тези продуктови семейства, според Cisco. Компанията е отстранила уязвимостта в BroadWorks RI.2026.07. За BroadWorks Application Delivery Platform корекцията за сигурност се прилага за компонентите Open Client Server и OCIOverSoap.

Организациите, използващи засегнати версии, трябва да идентифицират системите, които излагат или използват OCI-P, и да обновят до подходящата коригирана версия на софтуера възможно най-скоро. Няма налично временно решение (workaround). Cisco препоръчва инсталиране на корекции за сигурност, вместо да се разчита на временни мерки, тъй като е необходима коригирана версия за пълното отстраняване на проблема. Администраторите трябва също така да прегледат мрежовата експозиция на интерфейсите за управление и конфигуриране на BroadWorks.

OCI-P не трябва да бъде широко достъпен от ненадеждни мрежи, като организациите трябва да ограничат достъпа чрез мрежова сегментация, политики за защитна стена и строго контролирани административни пътища. Екипите за сигурност могат да наблюдават за необичайни XML заявки, неочаквани изходящи връзки от инфраструктурата на BroadWorks и подозрителни опити за достъп до локални файлове или вътрешни мрежови услуги.

Cisco PSIRT заяви, че не е запознат с публични съобщения или злонамерена експлоатация на CVE-2026-20320 към момента на публикуване. Изследователят по сигурността Сандеш М Гавай е докладвал уязвимостта.