Advisory
Sep 4, 2026

Cisco Nexus 9000 ranjivost CVE-2026-20212

Ažuriranja dostupna, uz privremene mjere zaštite

Cisco Nexus 9000 ranjivost CVE-2026-20212

Sažetak

Cisco je objavio sigurnosno ažuriranje za kritičnu ranjivost CVE-2026-20212 s CVSS ocjenom 9.8, koja pogađa mrežne uređaje serije Nexus 9000 opremljene Silicon One ASIC čipovima. Ranjivost omogućuje neautentificiranom udaljenom napadaču izvršavanje koda s root ovlastima na uređaju, bez vjerodajnica i bez interakcije korisnika.

Uzrok je jednostavan. TCP portovi 43210 i 43211 dostupni su u zadanoj Layer 3 VRF instanci, što znači da svatko tko može doseći adresu mrežnih uređaja na tim portovima te može se izravno spojiti na servis. Cisco navodi da njihov PSIRT tim u trenutku objave nije imao saznanja o zlouporabi ranjivosti u stvarnim napadima.

Sigurnosna ažuriranja su dostupna, a Cisco je objavio i privremene mjere ublažavanja rizika. Ranjivost pogađa deset konkretnih modela, dok ostali Nexus 9000 uređaji, uređaji u ACI načinu rada te serije Nexus 3000 i 7000 nisu pogođeni.

Detalji

Ranjivost je klasificirana kao vezanje servisa na neograničenu IP adresu. Servis je zbog načina vezanja dostupan kroz zadani Layer 3 VRF, čime je omogućen mrežni pristup portovima 43210 i 43211 iz segmenata koji ih mogu dosegnuti. Napadač koji uspostavi vezu prema jednom od tih portova može poslati posebno oblikovane podatke koji se izvršavaju kao kod s root ovlastima. Isti pokušaj može srušiti proces S1HAL, što može uzrokovati ponovno pokretanje uređaja i posljedični prekid mrežnog prometa.

Važno je razumjeti da uređaj ne mora biti izložen prema internetu da bi bio ugrožen. Dovoljno je da su navedeni portovi dostupni s bilo kojeg segmenta mreže do kojeg je napadač već došao. Mrežni uređaji u podatkovnim centrima rijetko su izravno izloženi internetu, ali mogu biti dosežni s internih mrežnih segmenata, pa stvarna izloženost ovisi o topologiji mreže i postojećoj segmentaciji.

Ranjivost je otkrivena tijekom rješavanja korisničkog zahtjeva u Cisco Technical Assistance Centru, a ne kroz analizu napada. Cisco u advisoryju nije objavio indikatore kompromitacije. PSIRT je naveo da u trenutku objave nije imao saznanja o javnim objavama exploita ni zlonamjernom iskorištavanju ranjivosti.

Pogođeni su sljedeći identifikatori proizvoda: N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 i N9K-C9808. Identifikator uređaja provjerava se naredbom show module. Prema zapisu u CVE bazi ranjivima je označeno 45 NX-OS izdanja, od 10.3(1) do 10.6(3s), no autoritativni izvor za konkretnu instaliranu verziju je Cisco Software Checker, na koji Cisco upućuje umjesto tablice ispravljenih izdanja.

Cisco u istoj objavi nije priložio tablicu ispravljenih izdanja, nego upućuje korisnike na alat Software Checker. Uz zakrpu nudi dva privremena rješenja. Prvo je infrastrukturna lista kontrole pristupa koja propušta samo nužni upravljački promet ili izričito blokira TCP promet prema portovima 43210 i 43211. Drugo je Live Protect štit oznake lp00031, koji je podržan samo na izdanjima 10.6(3) i 10.6(3s), ne radi na modelima 9804 i 9808 te zahtijeva SSH, Telnet ili NX-API pristup.

Uz ovu objavu Cisco je objavio i zbirno izdanje za IOS XR koje obuhvaća sedam ranjivosti, od kojih dvije nose ocjenu 9.8. Te ranjivosti pogađaju sva izdanja neovisno o konfiguraciji uređaja i za njih ne postoji zaobilazno rješenje. Za pojedina izdanja dostupni su SMU paketi, dok je za druga potrebno prijeći na izdanje za koje je odgovarajući SMU dostupan ili pričekati prvo potpuno ispravljeno izdanje. Organizacije koje koriste IOS XR platforme trebaju tu objavu tretirati kao zasebnu stavku.

Preporuke

• Utvrditi koji uređaji u okruženju sadrže Silicon One ASIC pomoću naredbe show module i usporediti identifikator proizvoda s popisom u ovom dokumentu.

• Provjeriti izloženost pojedinog izdanja pomoću alata Cisco Software Checker i nadograditi na ispravljeno izdanje.

• Do nadogradnje primijeniti infrastrukturnu listu kontrole pristupa koja blokira TCP promet prema portovima 43210 i 43211, uz prethodnu provjeru učinka u testnom okruženju.

• Provjeriti tko sve može doseći upravljačke adrese mrežnih uređaja i ograničiti pristup na upravljački segment mreže.

• Pregledati zapise uređaja radi neplaniranih ponovnih pokretanja i rušenja procesa S1HAL, budući da takvi događaji mogu upućivati na pokušaj iskorištavanja ranjivosti.

• Organizacijama koje koriste IOS XR platforme preporučuje se zasebna provjera izloženosti, uzimajući u obzir da su sva izdanja pogođena i da zaobilazno rješenje ne postoji.

Reference

•https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-n9k-s1-rce-EH8dEtr

•https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxr-qg64NcM

• https://thehackernews.com/2026/09/critical-cisco-nexus-9000-flaw-lets.html

• https://www.esecurityplanet.com/news/news-cisco-nexus-9000-vulnerability/

• https://securityaffairs.com/198366/security/cisco-fixed-critical-rce-in-nexus-9000-series-switches.html

• https://sec.cloudapps.cisco.com/security/center/softwarechecker.x

// Newsletter //

Prijava na newsletter

Budite u toku s najnovijim sigurnosnim upozorenjima, analizama i praktičnim savjetima naših stručnjaka.

Thanks for joining our newsletter.
Oops! Something went wrong.
Subscribe To Our Weekly Newsletter - Cybersecurity X Webflow Template