Проверка IP-трафика в NGOAM на коммутаторах Cisco Nexus допускает удалённое выполнение кода с правами root

Cisco

Три уязвимости в коммутаторах Cisco Nexus 3000 и Nexus 9000 позволяют удалённому злоумышленнику выполнить произвольный код с правами root. Ошибки затрагивают функцию NGOAM (расширенный набор средств эксплуатации, администрирования и обслуживания) в операционной системе NX-OS. Базовая оценка каждой уязвимости - 9.8 по шкале CVSS, сложность эксплуатации низкая, учётные данные и действия со стороны пользователя не требуются. Бюллетень cisco-sa-ngoam-rce-LWKQ4BU вышел 7 октября 2026 года. Все три ошибки относятся к одному классу - переполнению буфера в стеке, которое возникает из-за недостаточно строгой проверки входящего трафика.

Детали уязвимостей

NGOAM помогает сетевым инженерам искать неполадки. Через неё проверяют связность, отслеживают маршруты, выявляют петли в оверлейных сетях (виртуальных сетях, построенных поверх физической инфраструктуры) и изолируют проблемы с пересылкой пакетов. Для этого функция принимает служебные IP-пакеты на интерфейсе коммутатора. Проверка их структуры оказалась слабым местом: специально сформированный пакет заставляет устройство записать данные за пределами выделенного участка памяти. Обычно такая ошибка приводит к падению процесса. Здесь она позволяет пойти дальше и передать управление чужому коду.

Последствия зависят от того, какой из трёх сценариев сработал. Первая уязвимость, CVE-2026-76485, требует только включённой NGOAM - это самое мягкое условие, поэтому под удар попадает наибольшее число устройств. Ещё одна ошибка, CVE-2026-76501, проявляется, когда на коммутаторе включены и NGOAM, и маршрутизация сегментов поверх IPv6 (SRv6). Третья требует NGOAM вместе с оверлейной конфигурацией: виртуальная сеть должна быть привязана к туннельному интерфейсу, а тот обязан знать хотя бы одного удалённого партнёра по туннелю. Чем больше условий, тем уже круг уязвимых систем, но ни одно из них не относится к редким.

Успешная атака даёт злоумышленнику права root на коммутаторе. Это значит, что он может менять конфигурацию, перенаправлять трафик, отключать защитные механизмы и закрепляться в инфраструктуре. Даже неудачная попытка приводит к падению процессов. Коммутатор перезагружается, сеть теряет доступность на минуты, а в крупной инсталляции - на более долгий срок, пока сходятся протоколы маршрутизации. Отказ в обслуживании здесь не побочный эффект, а самостоятельный риск.

Уязвимости касаются коммутаторов Nexus 3000 и Nexus 9000 в автономном режиме NX-OS. Модели Nexus 3000 не поддерживают SRv6, поэтому третья уязвимость к ним не относится. Часть коммутаторов Nexus 9000 такую поддержку имеет, но не все. Устройства Nexus 9000, работающие в режиме ACI (архитектура с централизованным контроллером), и коммутаторы Nexus 7000 уязвимости не подвержены. Cisco подтвердила, что межсетевые экраны Firepower и Secure Firewall, коммутаторы MDS 9000 и модули UCS также вне зоны риска.

Режим работы важен при оценке риска. Автономный NX-OS означает, что коммутатор настраивают вручную, без внешнего контроллера. В режиме ACI политикой управляет центральная система, и сетевой стек устроен иначе, поэтому эта ветка уязвимости не подвержена. На практике больше всего рискуют операторы ЦОД и крупные предприятия, где Nexus 9000 стоят в ядре и агрегации. Оверлейные схемы с VXLAN и EVPN там давно стали нормой. Условия для второй уязвимости возникают в таких сетях куда чаще, чем можно предположить.

Проверить конфигурацию можно прямо из командной строки NX-OS. Команда show feature | include ngoam показывает, включена ли проблемная функция. Для оверлея служит show feature | include nve, для SRv6 - show feature | include srv6. Если оверлей включён, пригодятся команды show running-config | begin "interface nve", show nve vni и show nve peers. Наличие привязанной виртуальной сети и хотя бы одного активного партнёра означает, что устройство подходит под условия второй уязвимости.

Готового обходного пути Cisco не предлагает. Отключение NGOAM убирает вектор атаки для всех трёх ошибок сразу. Команда no feature ngoam в режиме глобальной конфигурации выключает функцию. Решение простое, но требует оценки: часть сценариев диагностики и мониторинга перестанет работать, а на боевой сети это заметят не сразу. Временной мерой служат щиты Live Protect - механизм, который перехватывает опасные пакеты до установки исправления. Замена постоянного обновления из них не получится.

Информации о фиксированных версиях в бюллетене нет. Подобрать подходящий выпуск помогает Cisco Software Checker: инструмент показывает, какие бюллетени затрагивают конкретную версию и какой релиз закрывает их первым. Команда PSIRT (подразделение Cisco по реагированию на инциденты безопасности) на момент публикации не располагала сведениями о публичных объявлениях или реальных атаках с использованием этих уязвимостей. Ошибки нашла сама Cisco во время внутреннего тестирования - сторонние исследователи к их обнаружению отношения не имеют. Бюллетень вышел в составе группы октябрьских бюллетеней по продуктам компании, и это обычная практика вендора: накопившиеся исправления публикуют одним днём.

Главная сложность не в самой правке, а в окне обслуживания. Коммутатор уровня ядра не перезагружают посреди рабочего дня, поэтому между публикацией бюллетеня и установкой исправления проходят недели. Всё это время устройство остаётся уязвимым, если только администратор не отключил NGOAM или не подключил щиты Live Protect.

Диагностические функции часто оказываются в зоне внимания злоумышленников. Они принимают пакеты из сети, работают с повышенными привилегиями, а включают их заранее, на случай разбора неполадок. Оценка 9.8 и отсутствие обходных путей делают этот случай поводом проверить не только парк коммутаторов, но и сам порядок инвентаризации включённых служб.

Ссылки

Комментарии: 0