Cisco heeft beveiligingsupdates uitgebracht om een denial-of-service (DoS)-kwetsbaarheid in de Crosswork Network Controller (CNC) en Network Services Orchestrator (NSO) te verhelpen. Deze kwetsbaarheid, geregistreerd als CVE-2026-20188, kan ertoe leiden dat getroffen systemen onbruikbaar worden en alleen door een handmatige reboot weer operationeel kunnen worden gemaakt.

De CNC-software wordt door grote ondernemingen en serviceproviders ingezet om het beheer van multivendor netwerken te vereenvoudigen en te automatiseren, terwijl NSO wordt gebruikt voor het beheer van netwerkapparatuur en -resources. De kwetsbaarheid ontstaat door onvoldoende rate limiting op binnenkomende netwerkverbindingen, waardoor onbevoegde aanvallers op afstand met relatief eenvoudige middelen de systemen kunnen laten crashen. Volgens Cisco kan een succesvolle exploit leiden tot het uitputten van beschikbare verbindingsbronnen, waardoor CNC en NSO niet meer reageren en een DoS-situatie ontstaat voor legitieme gebruikers en afhankelijk diensten. Herstel is alleen mogelijk door het systeem handmatig te herstarten.

Cisco adviseert klanten dringend om de gepatchte softwareversies te installeren om volledige bescherming te garanderen en toekomstige blootstelling te voorkomen. Versies CNC 7.1 en eerder moeten worden geüpdatet naar een veilige release, terwijl CNC 7.2 niet kwetsbaar is. Voor NSO geldt dat versies 6.3 en eerder moeten migreren naar een gepatchte versie; NSO 6.4, 6.4.1.3 en 6.5 zijn niet kwetsbaar.

Hoewel er nog geen meldingen zijn van actieve exploitatie van CVE-2026-20188, heeft Cisco in het verleden vergelijkbare DoS-kwetsbaarheden gepatcht die wel werden misbruikt. Zo waarschuwde het bedrijf in november 2025 voor twee zero-day kwetsbaarheden die werden ingezet om ASA- en FTD-firewalls in reboot loops te dwingen. Destijds gaf CISA een noodbevel uit om federale instanties binnen 24 uur te laten patchen. Ook eerder werden kwetsbaarheden verholpen die het mogelijk maakten Secure Email appliances permanent te laten crashen, waarbij handmatige interventie nodig was om systemen weer online te krijgen. Vorig jaar werd een DoS-kwetsbaarheid in IOS XR-routers gepatcht die het Border Gateway Protocol (BGP) proces kon laten crashen met een enkele update.