Cisco corrige dos fallos críticos en License On-Prem
Cisco ha corregido cuatro vulnerabilidades en License On-Prem. Dos críticas permiten restablecer contraseñas de cuentas arbitrarias y escribir archivos mediante una API sin autenticación; no hay workaround oficial.

Cisco corrige dos fallos críticos en License On-Prem
Cisco ha publicado correcciones para cuatro vulnerabilidades en Cisco License On-Prem, antes llamado Smart Software Manager On-Prem (SSM On-Prem). Dos son críticas y no requieren autenticación: CVE-2026-20328 permite restablecer la contraseña de cualquier cuenta, incluida una administrativa, y CVE-2026-76454 expone una API que puede escribir archivos arbitrarios o provocar una denegación de servicio. Cisco afirma que no conoce explotación maliciosa ni workaround y recomienda actualizar a una versión corregida.
Dos fallos remotos sin autenticación
CVE-2026-20328 está en el proceso de restablecimiento de contraseña de la interfaz web. Un atacante remoto puede enviar una petición manipulada y cambiar la contraseña de una cuenta arbitraria; el advisory asigna CVSS 9.1 y la clasifica como crítica. El escenario que preocupa no es únicamente el acceso a la consola: una cuenta administrativa recuperada podría dar control sobre la aplicación de licencias.
CVE-2026-76454 afecta a la API Smart Licensing Utility integrada en License On-Prem. Una petición remota sin autenticar puede modificar archivos del sistema o causar una caída del servicio, también con CVSS 9.1. Cisco atribuye el fallo a validación insuficiente de entradas y falta de autenticación en la API de gestión.
-InfraCrew dice: Si el servidor de licencias tenía fama de ser “solo una pieza administrativa”, el advisory acaba de recordarle que también tiene superficie de ataque.-
El mismo advisory documenta otras dos vulnerabilidades de severidad media: CVE-2026-76437, una inyección de comandos que requiere credenciales administrativas válidas, y CVE-2026-76452, una inyección SQL que también exige autenticación administrativa. No deben mezclarse sus requisitos con los de las dos CVE críticas, que son preautenticadas. Cisco dice que los fallos son independientes y que una versión afectada por uno no necesariamente está afectada por todos.
Releases afectadas y actualización
El aviso afecta a Cisco License On-Prem con independencia de la configuración del software; las versiones anteriores bajo el nombre SSM On-Prem también entran en el alcance. Cisco indica que las releases anteriores a 10-202608 deben actualizarse a 10-202608, primera versión corregida, mientras que 10-202609 figura como no vulnerable. Las instalaciones 9-202601 y anteriores deben migrar a una release corregida, no asumir que pueden recibir el mismo salto directo.
La herramienta Cisco Smart Licensing Utility está confirmada como no afectada. Es importante distinguirla de License On-Prem: el nombre parecido invita a generalizar, pero el advisory delimita expresamente el producto vulnerable. Cisco tampoco tiene constancia de anuncios públicos o uso malicioso de estas vulnerabilidades al publicar el aviso el 7 de octubre de 2026.
-InfraCrew dice: En una migración, leer “On-Prem” en el nombre del producto evita que una búsqueda de inventario se convierta en una apuesta.-
Qué hacer en una instalación real
Localiza tanto los despliegues actuales como las instancias antiguas de SSM On-Prem y verifica su release. Si la versión es anterior a 10-202608, planifica la actualización; si sigue en la rama 9-202601 o anterior, prepara la migración indicada por Cisco. Como no existe workaround oficial, restringir el acceso de red a la interfaz de gestión puede reducir exposición mientras se organiza el cambio, pero no corrige las vulnerabilidades ni debe registrarse como sustituto del parche.
Antes de actualizar, confirma la ruta soportada para tu instalación, la copia de seguridad de la configuración y el acceso al mecanismo de descarga autorizado. Después, valida el inicio de sesión, la gestión de cuentas, las llamadas de la API y el funcionamiento normal de la sincronización de licencias. La comprobación debe cerrar el cambio con la release real instalada, no solo con una tarea marcada como completada.
El impacto operativo puede ser más amplio de lo que sugiere el nombre: si License On-Prem deja de estar disponible, el equipo puede perder temporalmente visibilidad o gestión centralizada de licencias, mientras que un acceso administrativo indebido afecta la confianza en el propio plano de gestión. Cisco no describe aquí una consecuencia automática sobre la ejecución de los productos licenciados; no conviene inventar ese efecto.
Fuentes
Cisco PSIRT | https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ssm-access-nttb2dhE


