Înapoi la Noutăți
Amenințări

Cisco remediază cinci vulnerabilități critice NX-OS care puteau compromite switch-urile Nexus

Cisco a lansat corecții pentru cinci vulnerabilități critice din NX-OS, sistemul de operare al switch-urilor Nexus 3000 și 9000, care puteau permite execuție de cod cu drepturi root sau, în lipsa acesteia, blocarea completă a echipamentului.

Cisco remediază cinci vulnerabilități critice NX-OS care puteau compromite switch-urile Nexus

Cisco remediază cinci vulnerabilități critice NX-OS care puteau compromite switch-urile Nexus

Cisco a publicat corecții pentru cinci vulnerabilități critice din NX-OS, sistemul de operare care rulează pe switch-urile sale din seriile Nexus 3000 și 9000, folosite în centre de date. Exploatarea cu succes putea oferi unui atacator execuție de cod cu privilegii root; acolo unde acest lucru nu era posibil, aceleași vulnerabilități puteau fi folosite pentru a bloca switch-ul și a-l scoate din funcțiune.

Ce s-a întâmplat

Toate cele cinci vulnerabilități au aceeași cauză de bază: switch-ul nu validează corect anumit trafic de rețea înainte de a-l procesa, iar fiecare vulnerabilitate depinde de activarea unei funcții specifice pe echipamentul vizat.

  • CVE-2026-76471 provine dintr-o validare insuficientă a datelor de intrare în interfața de management NX-API și poate fi declanșată printr-o singură cerere HTTP special construită — dar numai dacă NX-API, dezactivată implicit, a fost activată.
  • CVE-2026-76485, CVE-2026-76486 și CVE-2026-76501 provin din validarea improprie a traficului IP primit pe o interfață de rețea și necesită toate activarea Next Generation OAM (NGOAM). CVE-2026-76486 mai necesită și Segment Routing peste IPv6 sau un overlay de virtualizare de rețea (NV Overlay) configurat, iar CVE-2026-76501 se aplică doar modelelor Nexus 9000 care suportă SRv6.
  • CVE-2026-76465 este cauzată de validarea improprie a pachetelor MPLS echo-request și necesită activarea explicită a MPLS OAM; switch-urile Nexus 9000 bazate pe ASIC-uri Silicon One nu suportă această funcție și nu sunt afectate.

Switch-urile Nexus 7000 și orice Nexus 9000 care rulează în modul ACI rămân complet în afara zonei de impact. Cisco a descoperit toate cele cinci probleme prin testare internă de securitate și afirmă că nu a găsit, până acum, dovezi de exploatare publică.

Separat, în același set de avize, Cisco a remediat și patru vulnerabilități suplimentare în platforma Cisco License (fostul Smart Software Manager) — lipsa autentificării pentru funcții critice, verificarea slabă a semnăturilor criptografice, protejarea insuficientă a credențialelor și o vulnerabilitate de tip code injection — trei dintre ele cu scoruri CVSS de 9,1 sau mai mari. Aceste probleme afectează toate configurațiile, fără nicio soluție alternativă disponibilă.

De ce contează

Switch-urile Nexus se află în centrul rețelelor enterprise și al centrelor de date, așa că o compromitere la nivel de root reprezintă scenariul cel mai grav posibil: un atacator ar putea avansa mai adânc în rețea, intercepta sau redirecționa trafic, sau pur și simplu opri switch-ul și perturba tot ce depinde de el. Pentru că mai multe dintre vulnerabilități se activează doar împreună cu funcții specifice precum NX-API, NGOAM sau MPLS OAM, expunerea variază mult de la un mediu la altul — însă orice organizație care rulează aceste funcții pe modelele vizate este direct expusă.

Ce este de făcut

  • Identificați fiecare switch Nexus 3000 și 9000 în mod NX-OS standalone și verificați dacă NX-API, NGOAM, MPLS OAM, SRv6 sau NV Overlay sunt activate — instrumentul Software Checker de la Cisco poate compara versiunea rulată cu versiunile corectate.
  • Actualizați cât mai curând la o versiune NX-OS corectată; pentru Cisco License, treceți la versiunea 10-202609 și migrați de pe orice build marcat Smart Software Manager care nu va primi corecție.
  • Dezactivați NX-API, NGOAM sau MPLS OAM pe orice switch care nu are nevoie reală de ele — asta elimină complet suprafața de atac.
  • Acolo unde un echipament nu poate fi actualizat sau repornit imediat, activați scuturile temporare Live Protect de la Cisco ca măsură provizorie.
DISTRIBUIE