Cisco łata krytyczną lukę RCE w przełącznikach Nexus 9000 opartych na Silicon One - Security Bez Tabu

Cisco łata krytyczną lukę RCE w przełącznikach Nexus 9000 opartych na Silicon One

Cybersecurity news

Wprowadzenie do problemu / definicja

Cisco opublikowało poprawki dla krytycznej podatności CVE-2026-20212, która dotyczy wybranych przełączników Nexus 9000 opartych na architekturze Silicon One. Luka umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu z uprawnieniami roota, co stawia zagrożone urządzenia w grupie najwyższego ryzyka dla środowisk sieciowych działających pod kontrolą NX-OS.

Problem ma szczególne znaczenie dla infrastruktury centrów danych i sieci korporacyjnych, gdzie przełączniki tej klasy odpowiadają za krytyczne funkcje transmisji, segmentacji i kontroli ruchu. Skuteczna eksploatacja może prowadzić zarówno do pełnego przejęcia urządzenia, jak i do zakłócenia jego działania.

W skrócie

  • Podatność CVE-2026-20212 otrzymała ocenę CVSS 9.8.
  • Błąd wynika z ekspozycji portów TCP 43210 i 43211 w domyślnym kontekście Layer 3 VRF.
  • Atak nie wymaga uwierzytelnienia i może skutkować wykonaniem kodu jako root.
  • Możliwym efektem ubocznym jest awaria procesu S1HAL i przeładowanie urządzenia.
  • Cisco udostępniło poprawki, obejścia konfiguracyjne oraz mechanizm tymczasowej ochrony Live Protect Shield.

Kontekst / historia

Informacja o luce została ujawniona na początku września 2026 roku w oficjalnym biuletynie bezpieczeństwa Cisco. Producent wskazał, że podatność została wykryta przez Technical Assistance Center podczas analizy zgłoszenia klienta, a nie na skutek publicznego ujawnienia exploita czy aktywnej kampanii ataków.

W momencie publikacji Cisco nie raportowało dowodów na publicznie dostępny kod atakujący ani na aktywne wykorzystanie podatności w rzeczywistych incydentach. Nie zmniejsza to jednak znaczenia zagrożenia, ponieważ warunki eksploatacji są relatywnie proste, a skutki potencjalnego ataku wyjątkowo poważne.

Ważne jest również to, że problem nie obejmuje całej rodziny Nexus 9000. Podatne są wyłącznie wybrane modele wyposażone w Silicon One ASIC i pracujące w trybie NX-OS. Cisco zaznaczyło, że luka nie dotyczy przełączników Nexus 9000 działających w trybie ACI ani platform z serii Nexus 3000 i Nexus 7000.

Analiza techniczna

Źródłem problemu jest niewłaściwa ekspozycja usług dostępnych przez domyślny Layer 3 VRF. W praktyce oznacza to, że podatny komponent nasłuchuje na portach TCP 43210 i 43211, a zdalny atakujący może dostarczyć specjalnie spreparowane dane prowadzące do wykonania kodu na poziomie systemowym.

Najgroźniejszym elementem tej podatności jest brak konieczności uwierzytelnienia. Atakujący nie musi dysponować kontem administracyjnym ani wcześniejszym dostępem do urządzenia. Wystarczy możliwość komunikacji z adresem IP podatnego przełącznika przez wskazane porty, co znacząco zwiększa ryzyko w słabo segmentowanych środowiskach sieciowych.

Cisco wskazało również na scenariusz destabilizacji urządzenia. Próba eksploatacji może doprowadzić do awarii procesu S1HAL, a w konsekwencji do restartu przełącznika. W środowisku produkcyjnym taki incydent może oznaczać przerwy w łączności, zaburzenia routingu, utratę stabilności segmentacji oraz problemy z dostępnością usług zależnych od infrastruktury sieciowej.

Według opublikowanych informacji podatność dotyczy dziesięciu modeli, w tym między innymi N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 oraz N9K-C9808. Administratorzy mogą potwierdzić identyfikator produktu za pomocą polecenia show module.

Konsekwencje / ryzyko

Najpoważniejszą konsekwencją jest pełne zdalne przejęcie przełącznika z najwyższymi uprawnieniami systemowymi. W przypadku urządzeń sieciowych klasy data center skutki takiego incydentu wykraczają daleko poza pojedynczy host, ponieważ naruszona zostaje warstwa odpowiedzialna za kontrolę przepływu ruchu i integralność komunikacji.

Przejęty przełącznik może zostać wykorzystany do modyfikacji konfiguracji, manipulowania ruchem, utrzymywania trwałego dostępu, omijania segmentacji sieciowej lub wspierania dalszego ruchu bocznego wewnątrz organizacji. Ryzyko rośnie szczególnie tam, gdzie płaszczyzna zarządzania lub ruch infrastrukturalny jest dostępny z szerokich segmentów sieci.

Należy także brać pod uwagę scenariusz czysto destrukcyjny. Nawet jeśli atak nie zakończy się trwałą kompromitacją, samo wywołanie awarii procesu i restartu urządzenia może spowodować realną przerwę operacyjną. Dla organizacji oznacza to potrzebę monitorowania nie tylko prób nieautoryzowanego dostępu, ale również anomalii związanych z dostępnością urządzeń.

Rekomendacje

Pierwszym krokiem powinno być ustalenie, czy organizacja wykorzystuje podatne modele Nexus 9000 oparte na Silicon One. W praktyce oznacza to przeprowadzenie inwentaryzacji sprzętu, potwierdzenie modelu urządzenia oraz weryfikację, czy działa ono w trybie NX-OS, a nie ACI.

Kluczowym działaniem naprawczym pozostaje aktualizacja do wersji NX-OS wskazanej przez producenta jako wolna od podatności. W środowiskach o wysokiej krytyczności warto poprzedzić wdrożenie testami zgodności, ale nie należy odwlekać aktualizacji bez istotnego uzasadnienia biznesowego.

Do czasu pełnego wdrożenia poprawek organizacje powinny ograniczyć powierzchnię ataku poprzez zastosowanie infrastructure ACL. Zalecane jest także blokowanie ruchu TCP do lokalnie skonfigurowanych adresów IP na portach 43210 i 43211, jeśli nie są one niezbędne dla działania środowiska.

Dodatkową warstwą ochrony może być wykorzystanie mechanizmu Live Protect Shield. Nie zastępuje on właściwej aktualizacji, ale może ograniczyć ryzyko w okresie przejściowym. Równolegle zespoły SOC i NetOps powinny monitorować próby połączeń do wskazanych portów, analizować nieplanowane restarty urządzeń i korelować zdarzenia z logami oraz telemetrią sieciową.

Z perspektywy strategicznej incydent ten przypomina, jak istotne są separacja płaszczyzny zarządzania, restrykcyjne polityki dostępu do infrastruktury krytycznej oraz regularna kontrola ekspozycji usług nasłuchujących na urządzeniach sieciowych.

Podsumowanie

CVE-2026-20212 to krytyczna podatność w wybranych przełącznikach Cisco Nexus 9000 z układami Silicon One, umożliwiająca nieuwierzytelnione zdalne wykonanie kodu z uprawnieniami roota. Ze względu na rolę tych urządzeń w nowoczesnych środowiskach sieciowych potencjalna kompromitacja może przełożyć się zarówno na utratę integralności konfiguracji, jak i na zakłócenie działania kluczowych usług.

Organizacje korzystające z podatnych modeli powinny potraktować aktualizację jako działanie pilne. Do czasu wdrożenia poprawek konieczne jest zawężenie dostępu do urządzeń, ograniczenie ruchu do wskazanych portów oraz aktywne monitorowanie prób eksploatacji i objawów niestabilności.

Źródła

  1. Cisco Fixed Critical RCE in Nexus 9000 Series Switches — https://securityaffairs.com/198366/security/cisco-fixed-critical-rce-in-nexus-9000-series-switches.html
  2. Cisco Nexus 9000 Series Switches Silicon One Remote Code Execution Vulnerability — https://www.cisco.com/c/en/us/support/docs/csa/cisco-sa-n9k-s1-rce-EH8dEtr.html
  3. Release Notes for NX-OS Live Protect Shield, Release 10.6(3s) — https://www.cisco.com/c/en/us/td/docs/dcn/nx-os/nexus9000/106x/release-notes/release-notes-nxos-live-protect-shield-1063s.html