CVE-2026-76480 CVE-2026-76482 CVE-2026-76483 CVE-2026-76484
Cisco License On-Prem biztonsági megerősítést tartalmazó kiadása négy biztonsági rést javít (cisco-sa-hardening-ssm-Ph77wdhf)
A Cisco 2026. októberi, a Cisco License On-Prem (korábban Cisco Smart Software Manager On-Prem) termékhez készült biztonsági megerősítést tartalmazó kiadása négy biztonsági rést javít: CVE-2026-76480, CVE-2026-76482, CVE-2026-76483 és CVE-2026-76484. Három kritikus besorolású. Kerülő megoldás nincs; telepítse a frissítést.
Mi történt
A Cisco 2026. októberi, a Cisco License On-Prem (korábban Cisco Smart Software Manager On-Prem) termékhez készült biztonsági megerősítést tartalmazó kiadása négy, belsőleg feltárt hibát kezel. A CVE-2026-76480 nem megfelelő hitelesítési probléma, CVSS-pontszáma 9,8. A CVE-2026-76482 nem megfelelő bemenet-ellenőrzési probléma, CVSS-pontszáma 10. A CVE-2026-76483 nem kellően védett hitelesítő adatokkal kapcsolatos probléma, CVSS-pontszáma 9,1. A CVE-2026-76484 kódinjektálási probléma, CVSS-pontszáma 8,8. A Cisco az első hármat kritikusnak, a negyediket magasnak minősíti.
Mind a négy hiba hálózaton keresztül elérhető. A hibák közül három sem jogosultságot, sem felhasználói beavatkozást nem igényel: a nem megfelelő hitelesítési, a bemenet-ellenőrzési és a hitelesítő adatok védelmét érintő probléma. A CVE-2026-76480 és a CVE-2026-76482 magas hatást jelez a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. A CVE-2026-76482 esetében a hatókör is megváltozik, így a hatás a sérülékeny összetevőn túlra is kiterjedhet. A CVE-2026-76483 magas hatást jelez a bizalmasságra és a sértetlenségre, a rendelkezésre állásra azonban nincs hatással. A CVE-2026-76484 alacsony jogosultságú fiókot igényel, majd magas hatást jelez a bizalmasságra, a sértetlenségre és a rendelkezésre állásra.
A Cisco PSIRT közlése szerint nincs tudomása a jelen biztonsági közleményben ismertetett biztonsági rések nyilvános bejelentéseiről vagy rosszindulatú kihasználásáról. A Cisco biztonsági megerősítést tartalmazó szoftverkiadásokat tett közzé ezek kezelésére, és közlése szerint nincs kerülő megoldás.
Kit érint
A Cisco License On-Prem, korábban Cisco Smart Software Manager On-Prem. A Cisco biztonsági közleményében felsorolt érintett verziók: 1.1, 1.2, 1.3, 6.3.0, 7-202001, 8-202004, 8-202006 és 8-202012. Ez a helyszíni telepítésű licenckezelő összetevő, amely a Cisco szoftverlicencek kezelésére szolgál. Ha az Ön telepítése ezen verziók valamelyikén fut, kezelje érintettként, és tervezze meg a frissítést.
Mit kell most tenni
- Telepítse a Cisco biztonsági megerősítést tartalmazó kiadását az érintett verzióhoz. A CVE-rekordok nem neveznek meg konkrét javított buildszámokat, ezért a megfelelő kiadás azonosításához használja a Cisco erre a csomagra vonatkozó biztonsági közleményét.
- Ne hagyatkozzon a frissítés helyett valamilyen konfigurációs változtatásra. A Cisco közlése szerint nincs olyan kerülő megoldás, amely ezeket a biztonsági réseket kezelné.
- Ha a frissítést későbbre kell ütemezni, korlátozza a Cisco License On-Prem felületének hálózati elérhetőségét úgy, hogy csak megbízható adminisztrációs hálózatok érjék el, és figyelje a felületet a szokatlan hozzáférésekre.
- Vizsgálja át a rendszert jogosulatlan hozzáférés jeleit keresve, különösen akkor, ha a frissítés előtt nem megbízható hálózatokról is elérhető volt.
Hogyan észlelhető
A Cisco nem tett közzé kompromittálódásra utaló indikátorokat ezekhez a hibákhoz. Összpontosítson a felügyeleti felületre: ellenőrizze, hogy az internetről vagy más nem megbízható hálózatról nem érhető el, és vizsgálja át a hitelesítési és fiókmódosítási naplókat váratlan távoli tevékenységek után. Ez különösen fontos a CVE-2026-76480 és a CVE-2026-76482 esetében, amelyek hálózaton keresztül nem igényelnek hitelesítő adatokat.
A javításon túl
E frissítésen túl ezek a hibák arra emlékeztetnek, hogy a felügyeleti síkok ugyanolyan kitettségkezelési fegyelmet igényelnek, mint a felhasználók felé elérhető rendszerek. A Bevezetési és felmérési szolgáltatások keretében tesztelhető, hogy a biztonsági megerősítést tartalmazó kiadás telepítve van-e, és hogy a hitelesítési, a bemenet-ellenőrzési és a kódinjektálási gyengeségek máshol nem fordulnak-e elő a környezetben. A Virtuális CISO szolgáltatás keretében végezhető kitettségkezelés, hogy a belső rendszerekhez – például a licenckiszolgálókhoz – vezető, hitelesítést nem igénylő elérési utakat még a támadó előtt felfedezzék. Ha a Cisco az Ön NIS2- vagy DORA-hatálya alá tartozó beszállítója, az Ellátási lánc védelem és harmadik fél kockázatai szolgáltatással követhető a Cisco javítási ciklusa és az Ön kitettségi időszaka.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-76480, CVE-2026-76482, CVE-2026-76483, CVE-2026-76484 Cisco License On-Prem | 7-202001 1.1 6.3.0 8-202004 8-202006 1.2 1.3 8-202012 | Még nincs javított verzió megadva |