Cisco License(智能软件管理器)本地多种漏洞 (cisco-sa-ssm-access-nttb2dhE)

critical Nessus 插件 ID 364455

简介

远程设备缺少供应商提供的安全补丁。

描述

根据其自我报告的版本,Cisco License On-Prem(前身为 Cisco Smart Software Manager On-Prem)受到多个漏洞的影响,其中包括:

- Cisco License On-Prem 基于 Web 的管理界面中存在漏洞,允许未经身份验证的远程攻击者未授权访问受影响的应用程序。此漏洞是由于密码重置流程期间未正确检查所致。若成功利用此漏洞,攻击者可重置任意帐户的密码,包括高权限的管理用户帐户。(CVE-2026-20328)

- Cisco License On-Prem 的 Cisco Smart Licensing Utility API 存在漏洞,允许未经认证的远程攻击者将任意文件写入系统或在受影响的应用程序上造成 DoS 情况。造成此漏洞的原因是未正确验证输入和管理 API 中未进行认证。(CVE-2026-76454)

- Cisco License On-Prem 基于 Web 的用户界面中的漏洞可允许具有有效管理凭据的经认证的远程攻击者以根权限在底层操作系统上执行任意命令。此漏洞是由于提交至基于 Web 的管理界面的配置中,不当验证用户提供的内容所致。(CVE-2026-76437)

请参阅随附的 Cisco BID 和 Cisco 安全公告,了解更多信息。

解决方案

升级到 Cisco License On-Prem 10-202608 或更高版本。版本 9-202601 和更早版本(Cisco Smart Software Manager On-Prem)必须迁移到修复的 Cisco License On-Prem 版本。

另见

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwu54774

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwv53803

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwv53807

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwv53814

http://www.nessus.org/u?87fdffbe

插件详情

严重性: Critical

ID: 364455

文件名: cisco-sa-ssm-access-nttb2dhE.nasl

版本: 1.1

类型: Combined

系列: CISCO

发布时间: 2026/10/9

最近更新时间: 2026/10/9

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.3

百分位: 96.3

CVSS v2

风险因素: High

基本分数: 9.4

时间分数: 7

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

CVSS 分数来源: CVE-2026-20328

CVSS v3

风险因素: Critical

基本分数: 9.1

时间分数: 7.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:cisco:smart_software_manager_on-prem

必需的 KB 项: installed_sw/Cisco Smart Software Manager On-Prem

易利用性: No known exploits are available

补丁发布日期: 2026/10/7

漏洞发布日期: 2026/10/7

参考资料信息

CVE: CVE-2026-20328, CVE-2026-76437, CVE-2026-76452, CVE-2026-76454

CWE: 23, 78, 862, 89

CISCO-SA: cisco-sa-ssm-access-nttb2dhE

IAVA: 2026-A-1090

CISCO-BUG-ID: CSCwu54774, CSCwv53803, CSCwv53807, CSCwv53814