Cisco разкри критична уязвимост в суичовете от серията Cisco Nexus 9000, която би могла да позволи на неоторизиран отдалечен атакуващ да изпълни произволен код с привилегии на root.
Проследяван като CVE-2026-20212, дефектът е получил CVSS оценка от 9.8 от 10 и засяга моделите Nexus 9000, които използват Silicon One ASIC. Проблемът със сигурността, идентифициран като CWE-1327, е подробен в бюлетина на Cisco cisco-sa-n9k-s1-rce-EH8dEtr, публикуван на 2 септември 2026 г.
От Cisco заявиха, че уязвимостта е открита по време на разрешаване на случай на поддръжка от Центъра за техническа помощ (TAC). Към момента на публикуване от Cisco PSIRT заявиха, че не са запознати с публично експлоатиране или злонамерена активност, свързана с дефекта.
Уязвимостта съществува, тъй като TCP портове 43210 и 43211 са достъпни през конфигурацията по подразбиране за Layer 3 виртуално маршрутизиране и пренасочване (VRF) на засегнатите устройства. Нападателят не се нуждае от валидни идентификационни данни, за да се насочи към уязвимата услуга.
Чрез свързване към изложен суич и изпращане на специално конфигурирани данни, атакуващият може да предизвика изпълнението им като код с привилегии на ниво root.
Root достъпът би дал на киберпрестъпника широк контрол върху целевия суич. Това би могло да позволи промени в мрежовата конфигурация, мониторинг на трафика, прекъсване на услуги, прихващане на данни или придвижване към други системи, свързани към мрежата.
Успешното експлоатиране може също така да срине процеса S1HAL, предупреди Cisco, което потенциално може да принуди засегнатото устройство да се презареди и да причини прекъсване на мрежата.
Проблемът засяга суичовете Cisco Nexus 9000, които включват Silicon One ASIC. Cisco посочва няколко засегнати идентификатора на продукти, включително N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 и N9K-C9808.
Администраторите могат да идентифицират инсталирания модул и продуктовия идентификатор, като изпълнят командата show module на суича. Организациите трябва да сравнят върнатия номер на модела със списъка със засегнати продукти на Cisco и след това да потвърдят дали тяхната текуща версия на NX-OS е уязвима чрез Cisco Software Checker.
От Cisco потвърдиха, че останалите модели Nexus 9000, които не са изброени в бюлетина, не са засегнати. Nexus 9000 Fabric суичовете, работещи в режим ACI, също не са уязвими.
Cisco издаде софтуерни актуализации за отстраняване на CVE-2026-20212 и горещо препоръчва да се премине към коригирана версия на NX-OS. Докато се инсталират корекциите за сигурност, организациите могат да приложат списъци за контрол на достъпа до инфраструктурата (iACL), за да позволят само необходимия трафик за управление и контрол към устройството.
Като допълнителна мярка за ограничаване на риска, администраторите могат да конфигурират iACL, за да отказват изрично TCP трафик, изпратен до локално конфигурирани IP адреси на суича с целеви портове 43210 и 43211.