Коммутаторы Cisco Nexus 9000, оснащённые чипами Silicon One, подвержены уязвимости, которая даёт удалённому злоумышленнику возможность выполнить код с правами root без какой-либо аутентификации. Проблема зарегистрирована как CVE-2026-20212 и получила оценку 9,8 балла по шкале CVSS. Она затрагивает устройства под управлением операционной системы NX-OS и вызвана особенностями интеграции Silicon One в этой системе.
Уязвимость CVE-2026-20212
Причина уязвимости связана с тем, что TCP-порты 43210 и 43211 остаются доступными в стандартном экземпляре виртуальной маршрутизации и пересылки (VRF) третьего уровня. Эта технология позволяет изолировать сетевой трафик, однако в конфигурации по умолчанию указанные порты оказались открыты для сети. В результате уязвимый сервис достигается напрямую, без каких-либо учётных данных. Атакующему достаточно подключиться к открытому порту коммутатора и отправить специально сформированный запрос. Ошибка в обработке этого запроса приводит к выполнению произвольного кода с максимальными привилегиями.
Успешная эксплуатация открывает злоумышленнику полный контроль над сетевым устройством. Получив права root, он сможет изменять конфигурацию коммутатора, перенаправлять трафик, перехватывать проходящие через него данные и вмешиваться в работу всей сети. Такая компрометация особенно опасна, поскольку Nexus 9000 обычно занимают ключевое место в инфраструктуре дата-центров. Помимо захвата устройства, атака может привести к сбою внутреннего процесса, отвечающего за взаимодействие с Silicon One. Если этот процесс остановится, коммутатор перезагрузится, что вызовет отказ в обслуживании. То есть злоумышленник может не только получить контроль над оборудованием, но и просто нарушить работоспособность сети.
В список уязвимых попали только коммутаторы Nexus 9000, внутри которых установлена микросхема Silicon One. Cisco перечислила в бюллетене конкретные модели, среди которых есть устройства серий 9300 и 9800. Администраторам следует проверить, относится ли их оборудование к этой категории. Модель устройства отображается в интерфейсе командной строки NX-OS, и по ней можно понять, находится ли оно в списке затронутых. Компания отмечает, что коммутаторы Nexus 9000, не вошедшие в перечень, не уязвимы.
Не распространяется проблема и на другие семейства продуктов Cisco. В число подтверждённо незатронутых входят коммутаторы Nexus 3000 и Nexus 7000, платформы MDS 9000, межсетевые экраны Firepower и Secure Firewall, а также фабричные интерконнекторы UCS. Коммутаторы Nexus 9000 Fabric Switch, которые функционируют в режиме ACI, также не подвержены этой уязвимости.
На момент публикации бюллетеня 2 сентября 2026 года сведений об использовании уязвимости в реальных атаках не было. Cisco обнаружила проблему в ходе разбора одного из обращений в свой центр технической поддержки. Отсутствие информации об активной эксплуатации не означает, что угрозой можно пренебречь: после раскрытия деталей уязвимость часто становится мишенью для злоумышленников.
Для устранения проблемы Cisco выпустила обновления NX-OS. Компания настоятельно рекомендует перейти на исправленную версию операционной системы как можно скорее. Чтобы определить, какая версия необходима для конкретного устройства, администраторам стоит воспользоваться инструментом Cisco Software Checker. Он позволяет проверить, подвержена ли текущая прошивка уязвимости, и показывает самый ранний релиз с исправлением.
До установки обновления Cisco предлагает временные меры защиты. Первая из них предполагает использование инфраструктурных списков контроля доступа (iACL). С помощью таких списков нужно разрешить только необходимый трафик управления и явно запретить TCP-пакеты, направленные на локальные адреса коммутатора с портами 43210 и 43211. Вторая мера - модуль Live Protect shield, выпущенный специально для CVE-2026-20212. Обе схемы компания называет промежуточными: они лишь снижают риск до того момента, когда появится возможность установить патч.
Высокая оценка CVSS, отсутствие требования аутентификации и возможность получить root-доступ на сетевом оборудовании делают эту уязвимость привлекательной для атак на инфраструктуру. Администраторам важно проверить свои коммутаторы Nexus 9000 с помощью Software Checker и включить обновление NX-OS в ближайшее плановое окно работ. Временные меры полезны, но не отменяют необходимости перехода на исправленную версию.
Ссылки