Cisco zakrpe za kritični root propust u Nexus 9000 uređajima

Cisco je objavio zakrpe za CVE-2026-20212, ranjivost ocene CVSS 9,8 u deset Silicon One zasnovanih Nexus 9000 modela. Propust omogućava udaljenom napadaču bez autentifikacije da izvrši kod sa root privilegijama ako može da dosegne adresu preklopnika na TCP portovima 43210 ili 43211. Cisco je 2. septembra saopštio da nema saznanja o zlonamernoj upotrebi ove ranjivosti.
Izloženi portovi i posledice
Uzrok je vezivanje servisa za neograničenu IP adresu, zbog čega su portovi 43210 i 43211 dostupni u podrazumevanoj Layer 3 VRF instanci. Napadač koji može da uspostavi vezu sa servisom može poslati posebno oblikovan unos, a on se potom izvršava kao kod sa root privilegijama.
Pored izvršavanja koda, pokušaj eksploatacije može srušiti proces S1HAL i pokrenuti ponovno učitavanje uređaja. Zahvaćeni su PID-ovi N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 i N9K-C9808.
Ostali modeli Nexus 9000, fabric preklopnici Nexus 9000 u ACI režimu, kao i linije Nexus 3000 i 7000 nisu pogođeni. CVE evidencija navodi 45 pogođenih NX-OS izdanja, od 10.3(1) do 10.6(3s), dok Cisco za potvrdu odgovarajućeg izdanja upućuje administratore na Software Checker.
Privremene mere i nadogradnja
Cisco preporučuje nadogradnju na izdanje koje odredi Software Checker. Dok se ne potvrdi fiksno izdanje, moguće je primeniti infrastrukturalne ACL politike koje dopuštaju samo potreban upravljački i control-plane saobraćaj ili izričito odbijaju TCP pakete ka lokalno podešenoj adresi na portovima 43210 i 43211. Takva pravila treba proveriti u testnom okruženju.
Privremena mera je i Live Protect shield lp00031. Podržan je samo na NX-OS 10.6(3), a uz drugi paket i na 10.6(3s) za dva Smart Switch modela. Nije podržan na Nexus 9804 i 9808 i zahteva SSH, Telnet ili NX-API pristup. Beleške uz shield navode da njegov radni režim prelazi u N/A nakon nadogradnje na NX-OS 10.6(4) ili noviji.
IOS XR hardening obuhvata sva izdanja
Istog dana Cisco je objavio IOS XR hardening paket sa sedam objedinjnih CVE oznaka. CVE-2026-20274, koji pokriva greške bezbednosti memorije i životnog ciklusa resursa, i CVE-2026-20279, koji obuhvata kontrole pristupa, uključujući nedostajuću autentifikaciju kritičnih funkcija i nepravilnu proveru sertifikata, imaju maksimalnu ocenu 9,8. Preostalih pet propusta imaju najviše ocene od 8,2 do 8,8.
Ranjivosti u IOS XR pogađaju sva izdanja bez obzira na konfiguraciju uređaja i za njih nema zaobilaznog rešenja. Korisnici, uključujući XR7 (LNT) platforme kao što su Cisco 8000 Series, NCS 1010, NCS 540L i NCS 5700 Series, treba da pređu na izdanje sa odgovarajućim SMU paketima i zatim ih primene. Buduća izdanja 26.2.2 i 26.3.1 označena su kao prva fiksna izdanja bez potrebe za SMU paketima.
Operativni prioritet je popis pogođenih modula komandom show module, provera dostupnosti portova iz upravljačkih i drugih mrežnih zona, zatim kontrolisana nadogradnja i potvrda primenjenih SMU paketa. Širi kontekst donosi i pregled bezbednosnih propusta i lanaca napada kroz pregled bezbednosnih propusta i lanaca napada, pa segmentacija pristupa mrežnoj infrastrukturi ostaje važna kontrola dok se zakrpe ne uvedu.

