2 вересня 2026 року Cisco опублікувала патчі для критичної вразливості CVE-2026-20212 (CVSS 9.8) у десяти моделях комутаторів Nexus 9000 на базі Silicon One, що дає змогу неавтентифікованому віддаленому зловмиснику виконати довільний код із правами root. Одночасно вийшов реліз посилення безпеки IOS XR, який об’єднує сім зонтичних CVE — два з них також мають оцінку 9.8 — і зачіпає всі версії IOS XR без винятку та без обхідних рішень. Організаціям, які експлуатують уразливе обладнання, необхідно негайно оцінити застосовність патчів і тимчасових заходів захисту.
CVE-2026-20212: віддалене виконання коду в Nexus 9000
Вразливість пов’язана з прив’язкою сервісу до необмеженої IP-адреси, через що TCP-порти 43210 і 43211 стають доступними в екземплярі VRF рівня L3 за замовчуванням. Зловмисник, здатний дістатися до адреси комутатора на будь-якому з цих портів, може під’єднатися до сервісу безпосередньо. Спеціально сформовані дані, надіслані до цього сервісу, виконуються як код із привілеями root. Окрім того, спроба експлуатації може призвести до аварійного завершення процесу S1HAL і перезавантаження пристрою, згідно з офіційним бюлетенем Cisco.
Зачеплено такі ідентифікатори продуктів (перевіряються командою show module):
- N9324C-SE1U і N9348Y2C6D-SE1U (Nexus Smart Switch)
- N9364E-SG2-O і N9364E-SG2-Q
- N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1
- N9336C-SE1
- N9K-C9804 і N9K-C9808
Інші моделі Nexus 9000, комутатори Nexus 9000 у режимі ACI, а також лінійки Nexus 3000 і Nexus 7000 не зачеплені. Cisco заявляє, що на момент публікації їй не відомо про випадки зловмисної експлуатації вразливості — однак це лише заява вендора, яка не виключає можливості незафіксованих атак.
Тимчасові заходи захисту для Nexus
Cisco не опублікувала фіксовану таблицю релізів і спрямовує клієнтів до інтерактивного Software Checker, щоб визначити цільову версію NX-OS. До моменту оновлення пропонуються два тимчасові механізми:
- iACL — список контролю доступу інфраструктури, який дозволяє лише необхідний керувальний трафік або явно забороняє TCP-пакети на порти 43210 і 43211 для локально налаштованих IP-адрес. Cisco наголошує, що правила необхідно протестувати в лабораторному середовищі перед розгортанням.
- Live Protect shield lp00031 — тимчасовий захисний механізм, підтримуваний на NX-OS 10.6(3) і, через окремий пакет, на NX-OS 10.6(3s) для двох моделей Smart Switch. Механізм не підтримується на N9K-C9804 і N9K-C9808 і потребує доступу через SSH, Telnet або NX-API. Згідно з примітками до релізу, після оновлення до NX-OS 10.6(4) або вище режим роботи shield переходить у стан N/A.
Посилення безпеки IOS XR: сім зонтичних CVE
Паралельно Cisco випустила бюлетень щодо посилення безпеки IOS XR, який охоплює сім CVE, згрупованих за категоріями CWE в межах моделі розкриття на основі ризиків. Кожному зонтичному CVE присвоюється оцінка CVSS найсерйознішого дефекту в групі:
- CVE-2026-20274 (CVSS 9.8) — помилки безпеки пам’яті та керування часом життя ресурсів
- CVE-2026-20279 (CVSS 9.8) — помилки контролю доступу, зокрема відсутність автентифікації для критичних функцій і некоректна валідація сертифікатів
- CVE-2026-20275 (CVSS 8.8), CVE-2026-20278 (CVSS 8.8), CVE-2026-20280 (CVSS 8.8)
- CVE-2026-20276 (CVSS 8.6)
- CVE-2026-20277 (CVSS 8.2)
Принципово важливо: вразливості зачіпають усі версії IOS XR незалежно від конфігурації пристрою, включно з платформами XR7 (LNT) — Cisco 8000 Series, NCS 1010, NCS 540L і NCS 5700 Series. Обхідних рішень не існує.
Процес виправлення IOS XR
Cisco вимагає від клієнтів оновитися до версії з доступними SMU (Software Maintenance Updates), а потім застосувати відповідні оновлення. SMU доступні для 15 версій — від 6.9.2 до 26.2.1. Для чотирьох версій (24.1.2, 24.3.2, 25.1.2, 25.2.2) SMU заплановані на майбутнє. Першими повністю виправленими релізами, які не потребують SMU, стануть версії 26.2.2 і 26.3.1.
Для платформ XR7 (LNT) застосовується єдиний SMU CSCwv19790 до всіх версій. Інші SMU прив’язані до функціональних областей: BGP, crypto-ike, gRPC, IP-SLA, IS-IS, MPLS/MPLS-TE, multicast, OSPF, segment routing, TCP Authentication Option і ZTP. Застосовність конкретних SMU варіюється залежно від версії, платформи та архітектури процесора. Клієнтам, які працюють на версіях, відсутніх у таблиці бюлетеня, рекомендується відкрити звернення до TAC.
Додаткові бюлетені від 2 вересня
Того ж дня Cisco опублікувала ще два бюлетені:
- CVE-2026-20354 і CVE-2026-20355 (CVSS 5.9) — вразливості розшифрування S/MIME у Cisco Secure Email, що дають змогу зловмиснику в позиції «людина посередині» відновити відкритий текст із пошти між шлюзами на AsyncOS 16.5.0 і раніших із налаштованим S/MIME.
- CVE-2026-20281 (CVSS 7.5) — відмова в обслуговуванні в IP-телефонах Cisco (Desk Phone 9800, IP Phone 7800/8800, Video Phone 8875) під час реєстрації в Unified CM з увімкненим Web Access (типово вимкнений).
Оцінка впливу
Вересневий випуск — третій запланований пакет посилення безпеки за 30 днів, що відображає перехід Cisco на модель розкриття двічі на місяць. Масштаб охоплених продуктів є значним: CVE-2026-20212 стосується комутаторів, що використовуються в ядрі дата-центрів, а вразливості IOS XR — маршрутизаторів, які становлять основу магістральних мереж операторів зв’язку та великих підприємств.
Оцінки CVSS 9.8 для зонтичних CVE в IOS XR варто тлумачити із застереженням: вони відображають найгірший дефект усередині кожної CWE-групи, а не кожну окрему помилку. Втім, відсутність обхідних рішень і охоплення всіх версій IOS XR роблять оновлення безальтернативним.
Рекомендації
- Nexus 9000: негайно перевірте ідентифікатор продукту командою
show module. Якщо він збігається з ураженими PID — застосуйте iACL для блокування TCP-портів 43210 і 43211, визначте цільову версію NX-OS через Software Checker і сплануйте оновлення. Для NX-OS 10.6(3) розгляньте розгортання Live Protect shield lp00031. - IOS XR: визначте поточну версію та платформу, звірте з таблицею SMU в бюлетені, оновіться до версії з доступними SMU та застосуйте всі релевантні оновлення. Якщо вашої версії немає в таблиці — відкрийте звернення до TAC.
- Secure Email: перевірте версію AsyncOS і конфігурацію S/MIME між шлюзами; за наявності уразливої конфігурації — зверніться до записів про помилки по інформацію щодо виправлених релізів.
- IP-телефони: якщо Web Access увімкнений на зачеплених моделях — оновіть SIP Software до вказаної в бюлетені версії або вимкніть Web Access до оновлення.
З огляду на критичність CVE-2026-20212 та відсутність обхідних рішень для IOS XR, пріоритет встановлення патчів для обох лінійок продуктів має бути максимальним. Для комутаторів Nexus 9804 і 9808, де Live Protect shield не підтримується, єдиним дієвим заходом до оновлення залишається iACL — його розгортання варто розглядати як першочергову дію в найближчі години після публікації бюлетеня.