Интерфейс NX-API в Cisco NX-OS принимает часть входных данных без должной проверки. Из-за этой уязвимости удалённый злоумышленник выполняет произвольный код с правами суперпользователя (root) на коммутаторе, а при неудачной попытке обрушивает служебные процессы и вызывает перезагрузку устройства. Оценка CVE-2026-76471 составляет 9.8 по шкале CVSS, учётные данные для атаки не нужны. Проблема вошла в набор исправлений от 7 октября 2026 года вместе с ещё восемью уязвимостями NX-OS. Шесть ошибок всплыли при внутренней проверке кода, три описаны отдельными бюллетенями.
Детали уязвимостей
Атака сводится к одному HTTP-запросу к NX-API. Специально сформированные данные доходят до кода, который не проверяет их корректность, и злоумышленник получает полный контроль над операционной системой устройства. Падение затронутых процессов ведёт к перезагрузке и отказу в обслуживании: коммутатор выпадает из сети на время восстановления. Обходных путей, кроме установки исправления, разработчик не предлагает.
Устройства на NX-OS находятся в зоне риска неодинаково. На коммутаторах Nexus 3000 и Nexus 9000 в автономном режиме функция NX-API выключена по умолчанию, поэтому администратору имеет смысл проверить её состояние в командной строке устройства и отказаться от ненужной службы. Иначе устроены коммутаторы UCS 6300: обращение к ним идёт через XML-интерфейс UCS Manager, включённый постоянно и не отключаемый без потери функциональности. Для этой ветви нужны действующие учётные данные пользователя с низкими правами, поэтому Cisco понизила степень угрозы для UCS 6300 до уровня High.
Второй бюллетень подводит итог внутренней проверки кода NX-OS. Инженеры сгруппировали найденные ошибки по классам слабостей и присвоили каждой группе один идентификатор. В перечне - внедрение команд и аргументов, обход контроля доступа с оценкой 9.8, недостаточная проверка входных данных, чтение за границами буфера, некорректная обработка исключительных ситуаций и запись за границами буфера, включая переполнение стека и кучи. Оценки групп лежат в диапазоне от 8.6 до 9.8. Последствия разнятся от раскрытия конфиденциальных сведений до обхода ограничений безопасности и отказа в обслуживании. Все ошибки обнаружены при внутреннем тестировании, следов реальных атак Cisco не видит.
Уязвимыми оказались коммутаторы MDS 9000, Nexus 3000, 7000 и 9000 в автономном режиме и в режиме ACI, а также модули Fabric Interconnect серий UCS 6300, 6400, 6500, 6600 и UCS X-Series 9108 100G. Конфигурация устройства роли не играет.
Третья проблема касается песочницы Python (изолированной среды для запуска скриптов) в NX-OS. Уязвимость CVE-2026-20032 с оценкой 4.4 позволяет пользователю с низкими правами и доступом к Python вырваться из песочницы и выполнить команды в операционной системе устройства. Набор прав при этом не расширяется: злоумышленник действует от имени своей учётной записи, поэтому речь идёт о локальном усилении привилегий и шаге к дальнейшему закреплению в системе. Ошибку нашёл исследователь Dorjsambuu Khishigdavaa.
Четвёртый бюллетень посвящён отказам в обслуживании. Причина - неправильно применённое ограничение скорости для части протоколов, уязвимость CVE-2026-20173 с оценкой 5.8. Поток UDP- или TCP-соединений на интерфейс данных перегружает систему, начинаются потери пакетов, маршрутизация и протоколы управления работают нестабильно. После прекращения потока состояние выправляется само, вмешательство администратора не требуется. Проблема затрагивает Nexus 3000, 7000 и 9000 в автономном режиме, коммутаторов MDS и ACI она не касается. Уязвимость обнаружил Naresh Chamdal из CGI UK.
Технику этого класса ставят в ядро центров обработки данных, у операторов связи, в банках и на промышленных объектах. Один такой коммутатор обслуживает десятки сегментов сети, поэтому удалённое выполнение кода без аутентификации на сетевом узле стоит воспринимать серьёзно. Эксплуатации пока не зафиксировано, публичных эксплойтов нет. Практика показывает, что интерес к подобным ошибкам растёт быстро после публикации бюллетеня.
Исправления доступны. Для MDS 9000 это выпуск 9.4(5a), для Nexus 3000 и 9000 в автономном режиме - 10.3(10), 10.4(8), 10.5(6) и 10.6(4), для Nexus 7000 - 8.4(14), для ACI - 16.0(9h), 16.1(6g) и 16.2(3g). Модулями Fabric Interconnect под управлением UCS Manager заведует версия 4.3(6j), под управлением Intersight - 4.3(6.260049) и 6.0(2e). Ветви 9.3 и старше на MDS, 8.3 и старше на Nexus 7000, 4.2 и старше на UCS придётся переводить на поддерживаемые выпуски. Для CVE-2026-76471 и CVE-2026-20032 Cisco подготовила временные щиты Live Protect, но они закрывают только новые сессии и не заменяют обновление. Определить, попадает ли конкретный выпуск под бюллетень, помогает инструмент Cisco Software Checker.
Обновление NX-OS требует окна обслуживания, а коммутаторы редко выводят из работы без нужды. Там, где NX-API не используется, разумно держать функцию выключенной, а доступ к управляющим интерфейсам ограничить доверенными сетями. Эти меры снижают риск, но не отменяют установку исправленных версий: девять закрытых уязвимостей охватывают практически весь модельный ряд NX-OS, и откладывать переход на новые выпуски не стоит.
Ссылки
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-napi-rce-r2shwu2j
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-nxos-nscpdos-SnderkC7
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-nxos-mppe-dhKZAFgb
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-nxosw1-cWzSbtR