CVE-2026-20328 CVE-2026-76454 CVE-2026-76437 CVE-2026-76452
Cisco License On-Prem sérülékenységei hitelesítés nélküli jelszó-visszaállítást és tetszőleges fájlok írását teszik lehetővé (CVE-2026-20328, CVE-2026-76454)
A Cisco License On-Prem két kritikus sérülékenységet tartalmaz: hitelesítés nélküli jelszó-visszaállítás, valamint tetszőleges fájlok írása vagy szolgáltatásmegtagadás. Két közepes súlyosságú hiba rendszergazdai hitelesítést igényel. A Cisco kiadta a javításokat; kerülő megoldás nincs. Telepítse a frissítést, és korlátozza a hozzáférést.
Mi történt
A Cisco biztonsági közleménye négy sérülékenységet ismertet a Cisco License On-Prem termékben, amely korábban Cisco Smart Software Manager On-Prem néven volt ismert. Kettő kritikus besorolást kapott. A CVE-2026-20328 a jelszó-visszaállítási folyamat során végzett nem megfelelő ellenőrzésekből ered. Egy hitelesítés nélküli, távoli támadó rosszindulatú kérést küldhet a webes felügyeleti felületre, és tetszőleges fiók – köztük magas jogosultságú rendszergazdai fiók – jelszavát állíthatja vissza, majd az adott felhasználóként hozzáférhet az alkalmazáshoz. A sérülékenység CVSS-pontszáma 9.1.
A CVE-2026-76454 a Smart Licensing Utility API-t érinti. A felügyeleti API nem megfelelő bemenet-ellenőrzése és a hitelesítés hiánya miatt egy hitelesítés nélküli, távoli támadó olyan kérést küldhet, amellyel tetszőleges fájlokat írhat a rendszerre, vagy szolgáltatásmegtagadást idézhet elő. Ennek a hibának a CVSS-pontszáma szintén 9.1.
A CVE-2026-76437 és a CVE-2026-76452 érvényes rendszergazdai hitelesítést igényel. Az első parancsinjektálási hiba, amely lehetővé teheti parancsok rootként történő futtatását, bár a Cisco megjegyzi, hogy az így megszerezhető többletjogosultság a rendszer kikapcsolására korlátozódik. A második SQL-injektálási hiba, amely lehetővé teheti a rendszergazdai felhasználók számára egyébként nem hozzáférhető további adatbázis-tartalmak olvasását. Mindkettő CVSS-pontszáma 4.9. A Cisco PSIRT közli, hogy nem tud a sérülékenységekkel kapcsolatos nyilvános bejelentésekről vagy rosszindulatú felhasználásról.
Kit érint
Az érintett termék a Cisco License On-Prem, korábbi nevén Cisco Smart Software Manager On-Prem. A biztonsági közlemény a következő érintett verziókat sorolja fel: 7-202001, 1.1, 6.3.0, 8-202004, 8-202006, 1.2, 1.3 és 8-202012. Ez a termék általában a Cisco-szoftverek helyszíni licenckezelését biztosítja, a sérülékenységek pedig a webes felügyeleti felületet és a Smart Licensing Utility API-t érintik. Azok a szervezetek a leginkább érintettek, amelyek bármelyik szolgáltatást nem megbízható hálózatok felől elérhetővé teszik; a kizárólag belső hálózaton futó telepítéseket is javítani kell, mert a hitelesítést nem igénylő hibák hálózaton keresztül, felhasználói beavatkozás nélkül teszik lehetővé a rendszer kompromittálását.
Mit kell most tenni
- Ellenőrizze, hogy mely Cisco License On-Prem példányokat futtatja, és hasonlítsa össze a verzióikat az érintett verziók listájával.
- Telepítse a Cisco által kiadott javított verziót. A közlemény nem ad meg konkrét javított verziószámot, ezért a megfelelő frissítés azonosításához használja a Cisco közleményére mutató hivatkozást.
- Korlátozza a webes felügyeleti felület és a Smart Licensing Utility API elérhetőségét, különösen az internet felől, amíg a javítások telepítése be nem fejeződik.
- Vizsgálja át a helyi fiókokat és a rendszergazdai hitelesítő adatokat váratlan módosítások keresésére, mivel a CVE-2026-20328 lehetővé teszi tetszőleges fiók jelszavának visszaállítását.
Hogyan észlelhető
Először ellenőrizze, hogy a webes felügyeleti felület vagy a Smart Licensing Utility API elérhető-e nem megbízható hálózatok felől. A kritikus hibák hálózati alapúak, és nem igényelnek hitelesítést, ezért az elérhetőség jelenti az elsődleges, azonnali kitettséget. A Cisco nem tett közzé konkrét kompromittálódásra utaló jeleket, de vizsgálja át a rendszergazdai fiókokat váratlan jelszó-visszaállítások keresésére, és figyelje a gazdagépet a váratlan fájlmódosítások miatt, amelyek az API-val való visszaélésre utalhatnak.
A javításon túl
E hibák közül kettő hálózaton keresztül, hitelesítés nélkül érhető el, ezért egy elérhető szolgáltatás vagy nyitott port először kitettségi probléma, és csak utána javítási probléma. A Virtuális CISO szolgáltatás (vCISO) segíthet azonosítani ezt a kitettséget, az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázatok pedig segít nyomon követni, hogy mely szállítók szoftvereit futtatja, és milyen gyorsan javítják azokat, mivel a Cisco javítási ciklusa határozza meg azt az időablakot, amelyet kezelnie kell.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-20328, CVE-2026-76454, CVE-2026-76437, CVE-2026-76452 Cisco License On-Prem | 7-202001 1.1 6.3.0 8-202004 8-202006 1.2 1.3 8-202012 | Még nincs javított verzió megadva |