Zum Inhalt springen

CVE-2026-20328 CVE-2026-76454 CVE-2026-76437 CVE-2026-76452

Cisco License On-Prem: Schwachstellen ermöglichen Passwortzurücksetzung ohne Authentifizierung und beliebiges Schreiben von Dateien (CVE-2026-20328, CVE-2026-76454)

Kritisch 9.1 Hersteller: Cisco Veröffentlicht

Cisco License On-Prem weist zwei kritische Schwachstellen auf: Passwortzurücksetzung ohne Authentifizierung sowie beliebiges Schreiben von Dateien oder Denial-of-Service. Zwei weitere Schwachstellen mit mittlerem Schweregrad erfordern Administratorzugangsdaten. Cisco hat Korrekturen bereitgestellt; Workarounds gibt es nicht. Spielen Sie das Update ein und schränken Sie den Zugriff ein.

Was passiert ist

Der Sicherheitshinweis von Cisco behandelt vier Schwachstellen in Cisco License On-Prem, ehemals Cisco Smart Software Manager On-Prem. Zwei davon sind als kritisch eingestuft. CVE-2026-20328 geht auf unzureichende Prüfungen während der Passwortzurücksetzung zurück. Ein nicht authentifizierter, entfernter Angreifer kann eine manipulierte Anfrage an die webbasierte Verwaltungsoberfläche senden, das Passwort eines beliebigen Kontos zurücksetzen – auch das Passwort hoch privilegierter Administratorkonten – und anschließend als dieser Benutzer auf die Anwendung zugreifen. Der CVSS-Wert liegt bei 9,1.

CVE-2026-76454 betrifft die Smart Licensing Utility API. Aufgrund unzureichender Eingabevalidierung und fehlender Authentifizierung in der Management-API kann ein nicht authentifizierter, entfernter Angreifer eine manipulierte Anfrage senden, um beliebige Dateien auf dem System zu schreiben oder einen Denial-of-Service-Zustand auszulösen. Auch diese Schwachstelle wird mit 9,1 bewertet.

CVE-2026-76437 und CVE-2026-76452 setzen gültige Administratorzugangsdaten voraus. Bei der ersten handelt es sich um eine Befehlsinjektion, die eine Befehlsausführung als root ermöglichen könnte; Cisco weist jedoch darauf hin, dass die dabei zusätzlich erlangten Rechte darauf beschränkt sind, das System auszuschalten. Bei der zweiten handelt es sich um eine SQL-Injection, die das Auslesen weiterer Datenbankinhalte ermöglichen könnte, auf die Benutzer mit administrativen Rechten normalerweise keinen Zugriff haben. Beide haben einen CVSS-Wert von 4,9. Cisco PSIRT gibt an, dass ihm zu diesen Schwachstellen weder öffentliche Ankündigungen noch eine böswillige Nutzung bekannt sind.

Wer betroffen ist

Betroffen ist Cisco License On-Prem, ehemals Cisco Smart Software Manager On-Prem. Der Sicherheitshinweis führt folgende betroffene Versionen auf: 7-202001, 1.1, 6.3.0, 8-202004, 8-202006, 1.2, 1.3 und 8-202012. Dieses Produkt stellt üblicherweise lokales Lizenzmanagement für Cisco-Software bereit; die Schwachstellen betreffen die webbasierte Verwaltungsoberfläche und die Smart Licensing Utility API. Organisationen, die einen der beiden Dienste in nicht vertrauenswürdigen Netzen erreichbar machen, sind am unmittelbarsten betroffen. Auch Installationen, die nur intern erreichbar sind, sollten aktualisiert werden, weil diese Schwachstellen ohne vorherige Authentifizierung eine netzbasierte Kompromittierung ohne Benutzerinteraktion ermöglichen.

Was jetzt zu tun ist

  1. Ermitteln Sie, welche Instanzen von Cisco License On-Prem Sie betreiben, und gleichen Sie deren Versionen mit der Liste der betroffenen Versionen ab.
  2. Spielen Sie die von Cisco bereitgestellte korrigierte Version ein. Der Sicherheitshinweis nennt keine konkrete korrigierte Versionsnummer; nutzen Sie daher den Link zum Cisco-Sicherheitshinweis, um das passende Update zu ermitteln.
  3. Beschränken Sie den Zugriff auf die webbasierte Verwaltungsoberfläche und die Smart Licensing Utility API, insbesondere aus dem Internet, bis die Sicherheitsupdates eingespielt sind.
  4. Überprüfen Sie lokale Konten und Administratorzugangsdaten auf unerwartete Änderungen, da CVE-2026-20328 das Zurücksetzen von Passwörtern beliebiger Konten ermöglicht.

Wie man es erkennt

Beginnen Sie mit der Prüfung, ob die webbasierte Verwaltungsoberfläche oder die Smart Licensing Utility API aus nicht vertrauenswürdigen Netzen erreichbar ist. Die kritischen Schwachstellen sind netzbasiert und erfordern keine Zugangsdaten; die Erreichbarkeit ist daher das zentrale unmittelbare Risiko. Cisco hat keine spezifischen Indikatoren für eine Kompromittierung veröffentlicht. Überprüfen Sie jedoch Administratorkonten auf unerwartete Passwortzurücksetzungen und beobachten Sie den Host auf unerwartete Dateiänderungen, die auf eine missbräuchliche Nutzung der API hindeuten können.

Über den Patch hinaus

Zwei dieser Schwachstellen sind ohne Zugangsdaten über das Netz erreichbar. Dadurch wird ein offener Port oder ein erreichbarer Dienst bereits zu einem Gefährdungsproblem, bevor es überhaupt um das Einspielen von Sicherheitsupdates geht. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, diese Gefährdung zu erkennen. Lieferkettenschutz & Risiken durch Drittanbieter hilft Ihnen nachzuvollziehen, welche Software von welchen Anbietern Sie einsetzen und wie schnell diese sie korrigieren – denn der Zyklus der Sicherheitsupdates von Cisco bestimmt das Zeitfenster, das Sie verwalten müssen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-20328, CVE-2026-76454, CVE-2026-76437, CVE-2026-76452
Cisco License On-Prem
7-202001
1.1
6.3.0
8-202004
8-202006
1.2
1.3
8-202012
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.