Критическая уязвимость Cisco Nexus 9000: RCE с root-правами без аутентификации

Cisco выпустила патчи для критической уязвимости, затрагивающей 10 коммутаторов Nexus 9000 на базе Silicon One. Проблема позволяет неаутентифицированному удалённому злоумышленнику выполнить код с root-правами. Одновременно компания представила релиз для укрепления безопасности IOS XR, объединяющий семь «зонтичных» CVE, два из которых имеют оценку 9.8. Обходных путей для IOS XR не существует.

Уязвимость в Nexus 9000: CVE-2026-20212

Уязвимость, отслеживаемая как CVE-2026-20212 (CVSS 9.8), вызвана привязкой к неограниченному IP-адресу. Это оставляет TCP-порты 43210 и 43211 доступными в экземпляре виртуальной маршрутизации и пересылки (VRF) Layer 3 по умолчанию.

Атакующий, имеющий доступ к адресу коммутатора на любом из этих портов, может напрямую подключиться к сервису. Специально сформированный ввод выполняется как код с root-привилегиями. Попытка эксплуатации также может привести к сбою процесса S1HAL и перезагрузке устройства.

По состоянию на 2 сентября Cisco не располагает данными о вредоносном использовании этой уязвимости. Компания не опубликовала таблицу исправленных релизов, направив клиентов в свой Software Checker. В качестве временных мер предлагаются инфраструктурный список контроля доступа (iACL), блокирующий оба порта, и временная защита Live Protect.

Затронутые модели Nexus 9000

Cisco перечисляет следующие идентификаторы продуктов (PID) в своём бюллетене по Nexus 9000. Проверить их можно по выводу команды show module:

  • N9324C-SE1U (Nexus Smart Switch)
  • N9348Y2C6D-SE1U (Nexus Smart Switch)
  • N9364E-SG2-O
  • N9364E-SG2-Q
  • N9396T12C-SE1
  • N9348Y12C-SE1
  • N9396Y12C-SE1
  • N9336C-SE1
  • N9K-C9804
  • N9K-C9808

Другие модели Nexus 9000, фабричные коммутаторы Nexus 9000 в режиме Application Centric Infrastructure (ACI), а также линейки Nexus 3000 и 7000 не подвержены уязвимости.

The Hacker News подтвердила через запись CVE Program, что Cisco считает затронутыми 45 релизов NX-OS, от 10.3(1) до 10.6(3s). Этот диапазон в самом бюллетене не указан, и компания отсылает к Software Checker.

Рекомендации Cisco до подтверждения исправленного релиза

  • Обновление: перейти на релиз, указанный в Software Checker. В примечаниях к выпуску щита указано, что его рабочий режим становится неприменимым после обновления до NX-OS 10.6(4) или выше.
  • iACL: разрешать только необходимый управляющий и контрольный трафик или явно запрещать TCP-пакеты к локально настроенному IP-адресу на портах назначения 43210 или 43211. Мера проверена в тестовой среде.
  • Live Protect shield lp00031: временное смягчение, описанное в документации Cisco Live Protect. Поддерживается только на NX-OS 10.6(3) и, через второй пакет щита, на 10.6(3s) для двух Smart Switch. Не поддерживается на Nexus 9804 и 9808 и требует доступа по SSH, Telnet или NX-API.

Релиз укрепления IOS XR охватывает все версии

Релиз IOS XR присваивает один CVE каждой корзине общих слабых мест (CWE) исправленных ошибок и оценивает его по самому серьёзному дефекту в этой корзине, согласно правилам из его FAQ по раскрытию на основе рисков.

CVE-2026-20274 охватывает ошибки безопасности памяти и времени жизни ресурсов, а CVE-2026-20279 — ошибки контроля доступа, включая отсутствие аутентификации для критических функций и некорректную проверку сертификатов. Оба имеют «потолок» 9.8. Остальные пять — с CVE-2026-20275 по 20278 и CVE-2026-20280 — имеют максимальную оценку от 8.2 до 8.8.

Согласно бюллетеню, уязвимости затрагивают все релизы независимо от конфигурации устройства. Платформы XR7 (LNT), включая серии Cisco 8000, NCS 1010, NCS 540L и NCS 5700, имеют выделенный SMU, применимый ко всем релизам.

Cisco сообщает, что «для каждого релиза может быть доступно примерно 16 SMU». Будущие релизы 26.2.2 и 26.3.1 станут первыми исправленными версиями, не требующими SMU. Клиентам, работающим на релизе вне таблицы, следует открыть обращение в Центр технической поддержки (TAC).

SMU доступны для следующих релизов:

  • 6.9.2
  • 7.3.2
  • 7.9.2
  • 7.9.21
  • 7.10.2
  • 7.11.2
  • 7.11.21
  • 24.2.2
  • 24.2.21
  • 24.4.2
  • 25.2.21
  • 25.4.1
  • 25.4.2
  • 26.1.2
  • 26.2.1

Для релизов 24.1.2, 24.3.2, 25.1.2 и 25.2.2 SMU указаны как будущие.

The Hacker News проверила семь записей CVE по бюллетеню и обнаружила, что из 111 затронутых релизов IOS XR для 14 SMU доступны уже сегодня, для четырёх ожидаются, а 93 требуют сначала обновления до более новой версии.

Другие исправления Cisco

Отдельно Cisco сообщила о двух публично раскрытых уязвимостях дешифрования S/MIME в Secure Email: CVE-2026-20354 и CVE-2026-20355 (CVSS 5.9). Атакующий типа man-in-the-middle может восстановить открытый текст почты, проходящей между шлюзами под управлением AsyncOS 16.5.0 или более ранней версии с настроенным S/MIME. Исправленные релизы указаны только в записях об ошибках.

В тот же день были исправлены ошибка отказа в обслуживании телефонов CVE-2026-20281 (CVSS 7.5) в моделях Desk Phone 9800, IP Phone 7800 и 8800, а также Video Phone 8875, зарегистрированных в Unified Communications Manager с включённым Web Access (по умолчанию отключено). Исправления приходят в SIP Software 5.0(1), 14.4(1)SR3, 14.4(1)SR4 или 11.0(6)SR8 в зависимости от модели.

Контекст: атаки на маршрутизаторы IOS XR

Выпуск исправлений произошёл через шесть дней после отчёта Sygnia о китайском акторе Fire Ant, впервые задокументированном в 2025 году. По данным Sygnia, актор запускал на маршрутизаторах IOS XR специальные импланты, которые подавляли доставку syslog, фильтровали вывод команды show и поддерживали скрытый туннель Generic Routing Encapsulation (GRE).

Актор также захватывал пакеты с маршрутизаторов, загружал их на внешние FTP-серверы и совершал попытки подключения и сканирование портов связанных систем, относящихся к критической инфраструктуре. Расследование началось с обнаружения активного туннельного интерфейса на маршрутизаторе без объяснимой конфигурации или истории коммитов, что, по словам Sygnia, указывало на то, что рабочему состоянию устройства «больше нельзя доверять в плане соответствия конфигурации и журналам аудита». Sygnia не установила, как актор получил первоначальный доступ, и не назвала уязвимость.

Частые вопросы

Какие устройства Cisco затронуты этой критической уязвимостью?

Уязвимость CVE-2026-20212 затрагивает 10 моделей Nexus 9000 на базе Silicon One, включая N9K-C9804, N9K-C9808 и две модели Nexus Smart Switch. Другие модели Nexus 9000, а также Nexus 3000 и 7000 не подвержены проблеме.

Как проверить, уязвим ли мой коммутатор?

Выполните команду show module и сверьте идентификатор продукта (PID) со списком в бюллетене Cisco. Компания также рекомендует использовать Software Checker для определения подходящего исправленного релиза.

Есть ли способ защититься, если обновление невозможно?

Да, Cisco предлагает два временных решения: настроить iACL для блокировки TCP-портов 43210 и 43211 или использовать Live Protect shield lp00031. Однако эти меры имеют ограничения по поддерживаемым моделям и версиям ПО.

Что такое «зонтичные» CVE в релизе IOS XR?

Cisco объединяет несколько внутренне найденных ошибок в одну корзину CWE и присваивает ей один CVE с максимальной оценкой серьёзности среди ошибок в этой корзине. Это часть новой модели раскрытия, анонсированной в июне.

Какие релизы IOS XR требуют обновления до исправленной версии?

Согласно проверке The Hacker News, из 111 затронутых релизов для 93 необходимо сначала обновиться до более новой версии, прежде чем можно будет применить SMU. Для 14 релизов SMU доступны сразу, ещё для четырёх ожидаются.

Связана ли уязвимость Nexus 9000 с атаками Fire Ant на IOS XR?

Нет прямой связи. Sygnia не назвала уязвимость, использованную Fire Ant для доступа к маршрутизаторам IOS XR. Однако инцидент подчёркивает важность своевременного обновления сетевого оборудования — как и недавняя критическая уязвимость в cPanel, дающая root-доступ к серверу.

Что делать, если мой релиз IOS XR не указан в таблице SMU?

Cisco рекомендует открыть обращение в Центр технической поддержки (TAC), чтобы получить инструкции по обновлению и применению исправлений для вашей конкретной версии. Аналогичный подход компания применяла и при закрытии критических дыр в Catalyst SD-WAN, где обходных путей также не было.

Источник: thehackernews.com