Cisco brīdina par kritiskām NX-OS kļūdām, kas ļauj pārņemt Nexus komutatorus
Cisco publicējusi piecas kritiskas NX-OS ievainojamības Nexus 3000 un 9000 sērijas komutatoros; veiksmīga izmantošana var ļaut izpildīt kodu ar root tiesībām. Labojumi un pagaidu aizsargi jau pieejami.
Cisco publicējusi drošības brīdinājumus par piecām kritiskām ievainojamībām datu centru operētājsistēmā NX-OS, kas skar Nexus 3000 un Nexus 9000 sērijas komutatorus, kuri darbojas autonomajā NX-OS režīmā. Veiksmīga izmantošana var ļaut uzbrucējam attālināti izpildīt patvaļīgu kodu ar root tiesībām; ja koda izpilde neizdodas, ierīci iespējams ielādēt no jauna, izraisot pakalpojuma atteikumu.
Visas piecas kļūdas saistītas ar nepietiekamu ievades validāciju un ir izmantojamas tikai tad, ja ierīcē ir ieslēgta vismaz viena no trim funkcijām — NX-API, Next Generation OAM (NGOAM) vai MPLS OAM. CVE-2026-76471 skar NX-API un izmantojama ar īpaši sagatavotu HTTP pieprasījumu; NX-API pēc noklusējuma ir izslēgta. Trīs citas kļūdas (CVE-2026-76485, CVE-2026-76486 un CVE-2026-76501) prasa ieslēgtu NGOAM, bet CVE-2026-76465 — MPLS OAM, kas arī pēc noklusējuma ir izslēgta.
Daļai kļūdu ir papildu priekšnosacījumi. Piemēram, CVE-2026-76486 izmantošanai nepieciešams Segment Routing over IPv6 (SRv6) vai Network Virtualization Overlay; CVE-2026-76501 — SRv6, kas pieejams tikai daļā Nexus 9000 modeļu. Cisco norāda, ka Nexus 7000 un Nexus 9000 ACI režīmā šīs piecas kļūdas neskar. Nexus 9000 ar Silicon One mikroshēmām MPLS OAM neatbalsta un CVE-2026-76465 nav pakļauti.
Kļūdas atklātas Cisco iekšējās drošības testēšanas laikā. Publicēšanas brīdī uzņēmuma PSIRT nebija zināms par publiskām demonstrācijām vai ļaunprātīgu izmantošanu. Cisco iesaka pārbaudīt ietekmētās versijas ar Software Checker rīku un jaunināt uz labotu NX-OS laidienu. Ja funkcijas NX-API, NGOAM vai MPLS OAM nav nepieciešamas, tās var izslēgt, lai novērstu uzbrukuma ceļu.
Ierīcēm, kuras vēl nevar nekavējoties jaunināt un pārstartēt, Cisco piedāvā pagaidu Live Protect aizsargus visām piecām kļūdām. Paralēli uzņēmums izlaidis arī Cisco License (agrāk Smart Software Manager) tācināšanas labojumus, tostarp kļūdu ar CVSS vērtējumu 10,0; ieteiktais laidums ir 10-202609, un vecākām Smart Software Manager versijām labojums netiks izdots.
Administrātoriem ieteicams pārbaudīt, vai datu centros izmantotajos Nexus 3000 un 9000 komutatoros ir ieslēgtas skartās funkcijas, plānot jaunināšanu un ierobežot pārvaldības piekļuvi tikai uzticamiem tīkliem. Tā kā runa ir par kodu izpildi datu centra tīkla kodolā, Cisco brīdinājums tiek uzskatīts par prioritāru, pat ja aktīva izmantošana pagaidām nav zināma.
Avoti
- Cisco: NX-OS Software NX-API Remote Code Execution Vulnerability sec.cloudapps.cisco.com
- BleepingComputer: Cisco warns of critical flaws allowing Nexus switch takeover www.bleepingcomputer.com
- Cisco: NX-OS Software Security Hardening Release October 2026 sec.cloudapps.cisco.com
Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.