Ugrás a tartalomra

CVE-2026-20328 CVE-2026-76454 CVE-2026-76437 CVE-2026-76452

Cisco License On-Prem sérülékenységei hitelesítés nélküli jelszó-visszaállítást és tetszőleges fájlok írását teszik lehetővé (CVE-2026-20328, CVE-2026-76454)

Kritikus 9.1 Gyártó: Cisco Közzétéve

A Cisco License On-Prem két kritikus sérülékenységet tartalmaz: hitelesítés nélküli jelszó-visszaállítás, valamint tetszőleges fájlok írása vagy szolgáltatásmegtagadás. Két közepes súlyosságú hiba rendszergazdai hitelesítést igényel. A Cisco kiadta a javításokat; kerülő megoldás nincs. Telepítse a frissítést, és korlátozza a hozzáférést.

Mi történt

A Cisco biztonsági közleménye négy sérülékenységet ismertet a Cisco License On-Prem termékben, amely korábban Cisco Smart Software Manager On-Prem néven volt ismert. Kettő kritikus besorolást kapott. A CVE-2026-20328 a jelszó-visszaállítási folyamat során végzett nem megfelelő ellenőrzésekből ered. Egy hitelesítés nélküli, távoli támadó rosszindulatú kérést küldhet a webes felügyeleti felületre, és tetszőleges fiók – köztük magas jogosultságú rendszergazdai fiók – jelszavát állíthatja vissza, majd az adott felhasználóként hozzáférhet az alkalmazáshoz. A sérülékenység CVSS-pontszáma 9.1.

A CVE-2026-76454 a Smart Licensing Utility API-t érinti. A felügyeleti API nem megfelelő bemenet-ellenőrzése és a hitelesítés hiánya miatt egy hitelesítés nélküli, távoli támadó olyan kérést küldhet, amellyel tetszőleges fájlokat írhat a rendszerre, vagy szolgáltatásmegtagadást idézhet elő. Ennek a hibának a CVSS-pontszáma szintén 9.1.

A CVE-2026-76437 és a CVE-2026-76452 érvényes rendszergazdai hitelesítést igényel. Az első parancsinjektálási hiba, amely lehetővé teheti parancsok rootként történő futtatását, bár a Cisco megjegyzi, hogy az így megszerezhető többletjogosultság a rendszer kikapcsolására korlátozódik. A második SQL-injektálási hiba, amely lehetővé teheti a rendszergazdai felhasználók számára egyébként nem hozzáférhető további adatbázis-tartalmak olvasását. Mindkettő CVSS-pontszáma 4.9. A Cisco PSIRT közli, hogy nem tud a sérülékenységekkel kapcsolatos nyilvános bejelentésekről vagy rosszindulatú felhasználásról.

Kit érint

Az érintett termék a Cisco License On-Prem, korábbi nevén Cisco Smart Software Manager On-Prem. A biztonsági közlemény a következő érintett verziókat sorolja fel: 7-202001, 1.1, 6.3.0, 8-202004, 8-202006, 1.2, 1.3 és 8-202012. Ez a termék általában a Cisco-szoftverek helyszíni licenckezelését biztosítja, a sérülékenységek pedig a webes felügyeleti felületet és a Smart Licensing Utility API-t érintik. Azok a szervezetek a leginkább érintettek, amelyek bármelyik szolgáltatást nem megbízható hálózatok felől elérhetővé teszik; a kizárólag belső hálózaton futó telepítéseket is javítani kell, mert a hitelesítést nem igénylő hibák hálózaton keresztül, felhasználói beavatkozás nélkül teszik lehetővé a rendszer kompromittálását.

Mit kell most tenni

  1. Ellenőrizze, hogy mely Cisco License On-Prem példányokat futtatja, és hasonlítsa össze a verzióikat az érintett verziók listájával.
  2. Telepítse a Cisco által kiadott javított verziót. A közlemény nem ad meg konkrét javított verziószámot, ezért a megfelelő frissítés azonosításához használja a Cisco közleményére mutató hivatkozást.
  3. Korlátozza a webes felügyeleti felület és a Smart Licensing Utility API elérhetőségét, különösen az internet felől, amíg a javítások telepítése be nem fejeződik.
  4. Vizsgálja át a helyi fiókokat és a rendszergazdai hitelesítő adatokat váratlan módosítások keresésére, mivel a CVE-2026-20328 lehetővé teszi tetszőleges fiók jelszavának visszaállítását.

Hogyan észlelhető

Először ellenőrizze, hogy a webes felügyeleti felület vagy a Smart Licensing Utility API elérhető-e nem megbízható hálózatok felől. A kritikus hibák hálózati alapúak, és nem igényelnek hitelesítést, ezért az elérhetőség jelenti az elsődleges, azonnali kitettséget. A Cisco nem tett közzé konkrét kompromittálódásra utaló jeleket, de vizsgálja át a rendszergazdai fiókokat váratlan jelszó-visszaállítások keresésére, és figyelje a gazdagépet a váratlan fájlmódosítások miatt, amelyek az API-val való visszaélésre utalhatnak.

A javításon túl

E hibák közül kettő hálózaton keresztül, hitelesítés nélkül érhető el, ezért egy elérhető szolgáltatás vagy nyitott port először kitettségi probléma, és csak utána javítási probléma. A Virtuális CISO szolgáltatás (vCISO) segíthet azonosítani ezt a kitettséget, az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázatok pedig segít nyomon követni, hogy mely szállítók szoftvereit futtatja, és milyen gyorsan javítják azokat, mivel a Cisco javítási ciklusa határozza meg azt az időablakot, amelyet kezelnie kell.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-20328, CVE-2026-76454, CVE-2026-76437, CVE-2026-76452
Cisco License On-Prem
7-202001
1.1
6.3.0
8-202004
8-202006
1.2
1.3
8-202012
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.