Cisco исправила критический RCE в Nexus 9000
🔥 Cisco исправила критический RCE в Nexus 9000
Уязвимость CVE-2026-20212 получила CVSS 9.8. Удалённый атакующий без аутентификации может выполнить код с root-правами, просто подключившись к TCP-портам 43210 или 43211. Эти порты доступны в стандартном Layer 3 VRF. Бонус — эксплойт может уронить процесс S1HAL и вызвать перезагрузку. Проблема затронула только коммутаторы Nexus 9000 с чипом Silicon One. Пример — модель N9336C-SE1. Nexus 3000, 7000 и ACI-режим не подвержены.
Cisco узнала об уязвимости через обращение в Technical Assistance Center — это значит, что кто-то из клиентов уже столкнулся с аномалией. Официально PSIRT заявляет: публичной эксплуатации нет. Я бы не стал на это полагаться. Служебные порты ASIC, открытые в стандартном VRF, — это подарок для сканеров. Достаточно массового сканирования.
Временное решение — iACL, которые пропускают только нужный трафик, либо блокировка TCP на 43210/43211. Есть и Live Protect shield. Но это временные меры. Постоянное решение — обновление NX-OS. Cisco рекомендует сначала протестировать временное решение: оно может нарушить работу штатного трафика.
В SOC я бы добавил правило: любой входящий трафик на порты 43210/43211 в сторону Nexus 9000 — это повод для немедленного разбора, даже если коммутатор обновлён. Атакующие будут долбить эти порты ещё месяцы.
securityaffairs
#Cisco #Nexus9000 #RCE #уязвимость
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.