CVE-2026-76480 CVE-2026-76482 CVE-2026-76483 CVE-2026-76484
Cisco License On-Prem: Security-Hardening-Release behebt vier Schwachstellen (cisco-sa-hardening-ssm-Ph77wdhf)
Das Security-Hardening-Release von Cisco vom Oktober 2026 für Cisco License On-Prem (früher Smart Software Manager On-Prem) behebt vier Schwachstellen: CVE-2026-76480, CVE-2026-76482, CVE-2026-76483 und CVE-2026-76484. Drei davon sind kritisch. Es gibt keine Workarounds; spielen Sie das Update ein.
Was passiert ist
Das Security-Hardening-Release von Cisco vom Oktober 2026 für Cisco License On-Prem, früher Cisco Smart Software Manager On-Prem, behebt vier intern entdeckte Schwachstellen. CVE-2026-76480 ist eine Schwachstelle durch unsachgemäße Authentifizierung mit einem CVSS-Wert von 9,8. CVE-2026-76482 ist eine Schwachstelle durch unsachgemäße Eingabeprüfung mit einem CVSS-Wert von 10,0. CVE-2026-76483 ist eine Schwachstelle durch unzureichenden Schutz von Zugangsdaten mit einem CVSS-Wert von 9,1. CVE-2026-76484 ist eine Schwachstelle durch Code-Injection mit einem CVSS-Wert von 8,8. Cisco stuft die ersten drei als kritisch und die vierte als hoch ein.
Alle vier sind über ein Netzwerk erreichbar. Drei der Schwachstellen erfordern keine Berechtigungen und keine Benutzerinteraktion: die Schwachstelle durch unsachgemäße Authentifizierung, die Schwachstelle durch unsachgemäße Eingabeprüfung und die Schwachstelle durch unzureichenden Schutz von Zugangsdaten. CVE-2026-76480 und CVE-2026-76482 weisen hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit auf. CVE-2026-76482 weist außerdem einen geänderten Geltungsbereich auf, sodass sich die Auswirkungen über die betroffene Komponente hinaus erstrecken können. CVE-2026-76483 weist hohe Auswirkungen auf Vertraulichkeit und Integrität, aber keine Auswirkungen auf die Verfügbarkeit auf. CVE-2026-76484 erfordert ein Konto mit geringen Berechtigungen und weist anschließend hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit auf.
Cisco PSIRT gibt an, dass ihm keine öffentlichen Ankündigungen und keine böswillige Nutzung der in diesem Sicherheitshinweis beschriebenen Schwachstellen bekannt sind. Cisco hat Security-Hardening-Releases veröffentlicht, um sie zu beheben, und gibt an, dass es keine Workarounds gibt.
Wer betroffen ist
Betroffen ist Cisco License On-Prem, früher Cisco Smart Software Manager On-Prem. Die im Sicherheitshinweis von Cisco aufgeführten betroffenen Versionen sind 1.1, 1.2, 1.3, 6.3.0, 7-202001, 8-202004, 8-202006 und 8-202012. Dabei handelt es sich um die On-Premises-Komponente für die Lizenzverwaltung, über die Cisco-Softwarelizenzen verwaltet werden. Setzt Ihre Bereitstellung eine dieser Versionen ein, behandeln Sie sie als betroffen und planen Sie das Update.
Was jetzt zu tun ist
- Spielen Sie das Security-Hardening-Release von Cisco für Ihre betroffene Version ein. Die CVE-Einträge nennen keine konkreten Nummern korrigierter Builds; verwenden Sie daher den Sicherheitshinweis von Cisco zu diesem Sicherheitspaket, um das richtige Release für Ihre Bereitstellung zu ermitteln.
- Verlassen Sie sich nicht auf eine Konfigurationsänderung anstelle des Updates. Cisco gibt an, dass es keine Workarounds gibt, mit denen sich diese Schwachstellen beheben lassen.
- Muss das Update geplant werden, schränken Sie den Netzzugriff auf die Verwaltungsoberfläche von Cisco License On-Prem so ein, dass nur vertrauenswürdige Verwaltungsnetze sie erreichen können, und überwachen Sie sie auf unerklärliche Zugriffe.
- Prüfen Sie das System auf Anzeichen unbefugter Zugriffe, insbesondere wenn es vor dem Update aus nicht vertrauenswürdigen Netzen erreichbar war.
Wie man es erkennt
Cisco hat für diese Schwachstellen keine Indikatoren für eine Kompromittierung veröffentlicht. Konzentrieren Sie sich auf die Verwaltungsoberfläche: Vergewissern Sie sich, dass sie weder aus dem Internet noch aus anderen nicht vertrauenswürdigen Netzen erreichbar ist, und prüfen Sie Authentifizierungs- und Kontoänderungsprotokolle auf unerwartete Remote-Aktivitäten. Dies ist besonders relevant für CVE-2026-76480 und CVE-2026-76482, die über das Netzwerk keine Zugangsdaten erfordern.
Über den Patch hinaus
Über dieses Update hinaus sind diese Schwachstellen eine Erinnerung daran, dass Management-Ebenen bei der Kontrolle ihrer Angriffsfläche dieselbe Disziplin benötigen wie Systeme, die für Benutzer erreichbar sind. Mit Implementierungs- und Bewertungsleistungen lässt sich prüfen, dass das Security-Hardening-Release eingespielt ist und dass keine Schwachstellen bei Authentifizierung, Eingabevalidierung und Code-Injection an anderer Stelle in der Umgebung vorhanden sind. Mit Virtual CISO Services können Sie Exposure Management so betreiben, dass nicht authentifizierte Zugangswege zu internen Systemen wie Lizenzservern gefunden werden, bevor ein Angreifer sie findet. Wenn Cisco in Ihrem NIS2- oder DORA-Geltungsbereich ein Lieferant ist, können Sie mit Lieferkettenschutz & Drittparteirisiko den Patch-Zyklus von Cisco und Ihr Expositionsfenster nachverfolgen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-76480, CVE-2026-76482, CVE-2026-76483, CVE-2026-76484 Cisco License On-Prem | 7-202001 1.1 6.3.0 8-202004 8-202006 1.2 1.3 8-202012 | Noch keine behobene Version angegeben |