Mastodon Mastodon Mastodon Mastodon

Cisco закрывает критическую RCE-уязвимость в коммутаторах Nexus 9000 и выпускает масштабное обновление IOS XR

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

2 сентября 2026 года Cisco опубликовала патчи для критической уязвимости CVE-2026-20212 (CVSS 9.8) в десяти моделях коммутаторов Nexus 9000 на базе Silicon One, позволяющей неаутентифицированному удалённому атакующему выполнить произвольный код с правами root. Одновременно вышел выпуск усиления безопасности IOS XR, объединяющий семь зонтичных CVE — два из которых также имеют оценку 9.8 — и затрагивающий все версии IOS XR без исключения и без обходных решений. Организациям, эксплуатирующим затронутое оборудование, необходимо немедленно оценить применимость патчей и временных мер защиты.

CVE-2026-20212: удалённое выполнение кода в Nexus 9000

Уязвимость связана с привязкой сервиса к неограниченному IP-адресу, из-за чего TCP-порты 43210 и 43211 оказываются доступны в экземпляре VRF уровня L3 по умолчанию. Атакующий, способный достичь адреса коммутатора на любом из этих портов, может подключиться к сервису напрямую. Специально сформированные данные, отправленные на этот сервис, исполняются как код с привилегиями root. Кроме того, попытка эксплуатации может привести к аварийному завершению процесса S1HAL и перезагрузке устройства, согласно официальному бюллетеню Cisco.

Затронуты следующие идентификаторы продуктов (проверяются командой show module):

  • N9324C-SE1U и N9348Y2C6D-SE1U (Nexus Smart Switch)
  • N9364E-SG2-O и N9364E-SG2-Q
  • N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1
  • N9336C-SE1
  • N9K-C9804 и N9K-C9808

Прочие модели Nexus 9000, коммутаторы Nexus 9000 в режиме ACI, а также линейки Nexus 3000 и Nexus 7000 не затронуты. Cisco заявляет, что на момент публикации ей не известно о случаях злонамеренной эксплуатации уязвимости — однако это лишь заявление вендора, не исключающее возможности незафиксированных атак.

Временные меры защиты для Nexus

Cisco не опубликовала фиксированную таблицу релизов и направляет клиентов к интерактивному Software Checker для определения целевой версии NX-OS. До обновления предлагаются два временных механизма:

  • iACL — список контроля доступа инфраструктуры, разрешающий только необходимый управляющий трафик или явно запрещающий TCP-пакеты на порты 43210 и 43211 для локально настроенных IP-адресов. Cisco подчёркивает, что правила должны быть протестированы в лабораторной среде перед развёртыванием.
  • Live Protect shield lp00031 — временный защитный механизм, поддерживаемый на NX-OS 10.6(3) и, через отдельный пакет, на NX-OS 10.6(3s) для двух моделей Smart Switch. Механизм не поддерживается на N9K-C9804 и N9K-C9808 и требует доступа по SSH, Telnet или NX-API. Согласно примечаниям к выпуску, после обновления до NX-OS 10.6(4) или выше режим работы shield переходит в состояние N/A.

Усиление безопасности IOS XR: семь зонтичных CVE

Параллельно Cisco выпустила бюллетень по усилению безопасности IOS XR, охватывающий семь CVE, сгруппированных по категориям CWE в рамках модели раскрытия на основе рисков. Каждому зонтичному CVE присваивается оценка CVSS наиболее серьёзного дефекта в группе:

  • CVE-2026-20274 (CVSS 9.8) — ошибки безопасности памяти и управления временем жизни ресурсов
  • CVE-2026-20279 (CVSS 9.8) — ошибки контроля доступа, включая отсутствие аутентификации для критических функций и некорректную валидацию сертификатов
  • CVE-2026-20275 (CVSS 8.8), CVE-2026-20278 (CVSS 8.8), CVE-2026-20280 (CVSS 8.8)
  • CVE-2026-20276 (CVSS 8.6)
  • CVE-2026-20277 (CVSS 8.2)

Принципиально важно: уязвимости затрагивают все версии IOS XR вне зависимости от конфигурации устройства, включая платформы XR7 (LNT) — Cisco 8000 Series, NCS 1010, NCS 540L и NCS 5700 Series. Обходных решений не существует.

Процесс исправления IOS XR

Cisco требует от клиентов обновиться до версии с доступными SMU (Software Maintenance Updates), а затем применить соответствующие обновления. SMU доступны для 15 версий — от 6.9.2 до 26.2.1. Для четырёх версий (24.1.2, 24.3.2, 25.1.2, 25.2.2) SMU запланированы на будущее. Первыми полностью исправленными релизами, не требующими SMU, станут версии 26.2.2 и 26.3.1.

Для платформ XR7 (LNT) применяется единый SMU CSCwv19790 ко всем версиям. Остальные SMU привязаны к функциональным областям: BGP, crypto-ike, gRPC, IP-SLA, IS-IS, MPLS/MPLS-TE, multicast, OSPF, segment routing, TCP Authentication Option и ZTP. Применимость конкретных SMU варьируется в зависимости от версии, платформы и архитектуры процессора. Клиентам, работающим на версиях, отсутствующих в таблице бюллетеня, рекомендуется открыть обращение в TAC.

Дополнительные бюллетени от 2 сентября

В тот же день Cisco опубликовала ещё два бюллетеня:

  • CVE-2026-20354 и CVE-2026-20355 (CVSS 5.9) — уязвимости расшифровки S/MIME в Cisco Secure Email, позволяющие атакующему в позиции «человек посередине» восстановить открытый текст из почты между шлюзами на AsyncOS 16.5.0 и ранее с настроенным S/MIME.
  • CVE-2026-20281 (CVSS 7.5) — отказ в обслуживании в IP-телефонах Cisco (Desk Phone 9800, IP Phone 7800/8800, Video Phone 8875) при регистрации в Unified CM с включённым Web Access (по умолчанию отключён).

Оценка воздействия

Сентябрьский выпуск — третий запланированный пакет усиления безопасности за 30 дней, что отражает переход Cisco на модель раскрытия дважды в месяц. Масштаб затронутых продуктов значителен: CVE-2026-20212 касается коммутаторов, применяемых в ядре дата-центров, а уязвимости IOS XR — маршрутизаторов, составляющих основу магистральных сетей операторов связи и крупных предприятий.

Оценки CVSS 9.8 для зонтичных CVE в IOS XR следует интерпретировать с оговоркой: они отражают наихудший дефект внутри каждой CWE-группы, а не каждую отдельную ошибку. Тем не менее отсутствие обходных решений и охват всех версий IOS XR делают обновление безальтернативным.

Рекомендации

  • Nexus 9000: немедленно проверьте идентификатор продукта командой show module. При совпадении с затронутыми PID — примените iACL для блокировки TCP-портов 43210 и 43211, определите целевую версию NX-OS через Software Checker и запланируйте обновление. Для NX-OS 10.6(3) рассмотрите развёртывание Live Protect shield lp00031.
  • IOS XR: определите текущую версию и платформу, сверьте с таблицей SMU в бюллетене, обновитесь до версии с доступными SMU и примените все применимые обновления. При отсутствии версии в таблице — откройте обращение в TAC.
  • Secure Email: проверьте версию AsyncOS и конфигурацию S/MIME между шлюзами; при наличии уязвимой конфигурации — обратитесь к записям об ошибках за информацией о фиксированных релизах.
  • IP-телефоны: если Web Access включён на затронутых моделях — обновите SIP Software до указанной в бюллетене версии или отключите Web Access до обновления.

Учитывая критичность CVE-2026-20212 и отсутствие обходных решений для IOS XR, приоритет патчирования для обеих линеек продуктов должен быть максимальным. Для коммутаторов Nexus 9804 и 9808, где Live Protect shield не поддерживается, единственной эффективной мерой до обновления остаётся iACL — её развёртывание следует рассматривать как первоочередное действие в ближайшие часы после публикации бюллетеня.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.