Cisco BroadWorks 带外盲 XML 外部实体注入漏洞”
Cisco BroadWorks 的 Open Client Interface (OCI) XML 解析器存在一个漏洞,可能允许未经认证的远程攻击者读取受影响系统上的敏感配置信息。该漏洞的存在是因为默认允许外部实体解析,导致 XML 条目被错误解析。攻击者可以通过向 Open Client Interface – Provisioning (OCI-P) 服务发送精心构造的 XML 消息来利用此漏洞。成功利用后,攻击者可以以 Cisco BroadWorks 用户的权限查看文件系统中的敏感文件。Cisco 已发布解决此漏洞的软件更新。目前尚无可缓解此漏洞的变通方案。本安全公告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-bworks-xxe-uwUd7CEt安全影响评级:高CVE:CVE-2026-20320