Ugrás a tartalomra

CVE-2026-76480 CVE-2026-76482 CVE-2026-76483 CVE-2026-76484

Cisco License On-Prem biztonsági megerősítést tartalmazó kiadása négy biztonsági rést javít (cisco-sa-hardening-ssm-Ph77wdhf)

Kritikus 10.0 Gyártó: Cisco Közzétéve

A Cisco 2026. októberi, a Cisco License On-Prem (korábban Cisco Smart Software Manager On-Prem) termékhez készült biztonsági megerősítést tartalmazó kiadása négy biztonsági rést javít: CVE-2026-76480, CVE-2026-76482, CVE-2026-76483 és CVE-2026-76484. Három kritikus besorolású. Kerülő megoldás nincs; telepítse a frissítést.

Mi történt

A Cisco 2026. októberi, a Cisco License On-Prem (korábban Cisco Smart Software Manager On-Prem) termékhez készült biztonsági megerősítést tartalmazó kiadása négy, belsőleg feltárt hibát kezel. A CVE-2026-76480 nem megfelelő hitelesítési probléma, CVSS-pontszáma 9,8. A CVE-2026-76482 nem megfelelő bemenet-ellenőrzési probléma, CVSS-pontszáma 10. A CVE-2026-76483 nem kellően védett hitelesítő adatokkal kapcsolatos probléma, CVSS-pontszáma 9,1. A CVE-2026-76484 kódinjektálási probléma, CVSS-pontszáma 8,8. A Cisco az első hármat kritikusnak, a negyediket magasnak minősíti.

Mind a négy hiba hálózaton keresztül elérhető. A hibák közül három sem jogosultságot, sem felhasználói beavatkozást nem igényel: a nem megfelelő hitelesítési, a bemenet-ellenőrzési és a hitelesítő adatok védelmét érintő probléma. A CVE-2026-76480 és a CVE-2026-76482 magas hatást jelez a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. A CVE-2026-76482 esetében a hatókör is megváltozik, így a hatás a sérülékeny összetevőn túlra is kiterjedhet. A CVE-2026-76483 magas hatást jelez a bizalmasságra és a sértetlenségre, a rendelkezésre állásra azonban nincs hatással. A CVE-2026-76484 alacsony jogosultságú fiókot igényel, majd magas hatást jelez a bizalmasságra, a sértetlenségre és a rendelkezésre állásra.

A Cisco PSIRT közlése szerint nincs tudomása a jelen biztonsági közleményben ismertetett biztonsági rések nyilvános bejelentéseiről vagy rosszindulatú kihasználásáról. A Cisco biztonsági megerősítést tartalmazó szoftverkiadásokat tett közzé ezek kezelésére, és közlése szerint nincs kerülő megoldás.

Kit érint

A Cisco License On-Prem, korábban Cisco Smart Software Manager On-Prem. A Cisco biztonsági közleményében felsorolt érintett verziók: 1.1, 1.2, 1.3, 6.3.0, 7-202001, 8-202004, 8-202006 és 8-202012. Ez a helyszíni telepítésű licenckezelő összetevő, amely a Cisco szoftverlicencek kezelésére szolgál. Ha az Ön telepítése ezen verziók valamelyikén fut, kezelje érintettként, és tervezze meg a frissítést.

Mit kell most tenni

  1. Telepítse a Cisco biztonsági megerősítést tartalmazó kiadását az érintett verzióhoz. A CVE-rekordok nem neveznek meg konkrét javított buildszámokat, ezért a megfelelő kiadás azonosításához használja a Cisco erre a csomagra vonatkozó biztonsági közleményét.
  2. Ne hagyatkozzon a frissítés helyett valamilyen konfigurációs változtatásra. A Cisco közlése szerint nincs olyan kerülő megoldás, amely ezeket a biztonsági réseket kezelné.
  3. Ha a frissítést későbbre kell ütemezni, korlátozza a Cisco License On-Prem felületének hálózati elérhetőségét úgy, hogy csak megbízható adminisztrációs hálózatok érjék el, és figyelje a felületet a szokatlan hozzáférésekre.
  4. Vizsgálja át a rendszert jogosulatlan hozzáférés jeleit keresve, különösen akkor, ha a frissítés előtt nem megbízható hálózatokról is elérhető volt.

Hogyan észlelhető

A Cisco nem tett közzé kompromittálódásra utaló indikátorokat ezekhez a hibákhoz. Összpontosítson a felügyeleti felületre: ellenőrizze, hogy az internetről vagy más nem megbízható hálózatról nem érhető el, és vizsgálja át a hitelesítési és fiókmódosítási naplókat váratlan távoli tevékenységek után. Ez különösen fontos a CVE-2026-76480 és a CVE-2026-76482 esetében, amelyek hálózaton keresztül nem igényelnek hitelesítő adatokat.

A javításon túl

E frissítésen túl ezek a hibák arra emlékeztetnek, hogy a felügyeleti síkok ugyanolyan kitettségkezelési fegyelmet igényelnek, mint a felhasználók felé elérhető rendszerek. A Bevezetési és felmérési szolgáltatások keretében tesztelhető, hogy a biztonsági megerősítést tartalmazó kiadás telepítve van-e, és hogy a hitelesítési, a bemenet-ellenőrzési és a kódinjektálási gyengeségek máshol nem fordulnak-e elő a környezetben. A Virtuális CISO szolgáltatás keretében végezhető kitettségkezelés, hogy a belső rendszerekhez – például a licenckiszolgálókhoz – vezető, hitelesítést nem igénylő elérési utakat még a támadó előtt felfedezzék. Ha a Cisco az Ön NIS2- vagy DORA-hatálya alá tartozó beszállítója, az Ellátási lánc védelem és harmadik fél kockázatai szolgáltatással követhető a Cisco javítási ciklusa és az Ön kitettségi időszaka.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-76480, CVE-2026-76482, CVE-2026-76483, CVE-2026-76484
Cisco License On-Prem
7-202001
1.1
6.3.0
8-202004
8-202006
1.2
1.3
8-202012
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.