CVE-2026-76455 CVE-2026-76453 CVE-2026-76459 CVE-2026-76456 CVE-2026-76457 CVE-2026-76458
Cisco NX-OS: Härtungsrelease vom Oktober 2026 behebt unzureichende Zugriffskontrolle und weitere Schwachstellen
Das Cisco-Härtungsrelease für NX-OS vom Oktober 2026 behebt mehrere intern gefundene Schwachstellen, darunter ein kritisches Problem durch unzureichende Zugriffskontrolle mit einem CVSS-Score von 9,8. Es gibt keine Problemumgehungen. Spielen Sie das Härtungsrelease für NX-OS, den ACI-Modus und UCS Managed ein.
Was passiert ist
Das NX-OS-Entwicklungsteam von Cisco führte eine interne Sicherheitsüberprüfung durch und erstellte daraufhin das Sicherheits-Härtungsrelease vom Oktober 2026. CVE-2026-76455 ist eine Schwachstelle durch unzureichende Zugriffskontrolle, die als „Critical“ eingestuft ist und einen CVSS-Score von 9,8 aufweist. Sie ist über das Netzwerk bei geringer Angriffskomplexität erreichbar, erfordert keine Berechtigungen und keine Benutzerinteraktion und kann Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Geräts beeinträchtigen.
Mit demselben Release werden fünf weitere Schwachstellen behoben. CVE-2026-76453 und CVE-2026-76459 betreffen eine unzureichende Neutralisierung beziehungsweise einen Schreibzugriff außerhalb des zulässigen Speicherbereichs. Beide haben einen CVSS-Score von 8,8, sind über das Netzwerk erreichbar und erfordern geringe Berechtigungen. CVE-2026-76456, CVE-2026-76457 und CVE-2026-76458 betreffen eine unzureichende Eingabevalidierung, einen Lesezugriff außerhalb des zulässigen Speicherbereichs und eine unzureichende Behandlung von Ausnahmebedingungen. Jede dieser Schwachstellen hat einen CVSS-Score von 8,6, erfordert keine Berechtigungen und kann die Verfügbarkeit erheblich beeinträchtigen.
Cisco PSIRT gibt an, dass keine öffentlichen Ankündigungen oder Hinweise auf eine böswillige Ausnutzung dieser Schwachstellen bekannt sind. Die Schwachstellen wurden intern entdeckt und vor der Veröffentlichung des Sicherheitshinweises nicht öffentlich bekannt gegeben.
Wer betroffen ist
Cisco nennt betroffene Builds für drei Produktlinien. Für Cisco NX-OS Software sind folgende Builds betroffen: 8.2(5), 7.3(5)D1(1), 8.4(2), 8.4(3), 9.2(3), 8.2(1), 7.3(1)D1(1) und 9.2(2v). Für Cisco NX-OS System Software im ACI-Modus sind folgende Builds betroffen: 15.2(1g), 15.2(2e), 15.2(2f), 15.2(2g), 15.2(2h), 15.2(3f), 15.2(3e) und 15.2(3g). Für Cisco Unified Computing System (Managed) liegen die betroffenen Builds in den Familien 4.0 und 4.1; für CVE-2026-76456 gilt eine etwas andere UCS-Build-Liste. Gleichen Sie diesen Eintrag daher mit der bei Ihnen installierten Version ab. Dabei handelt es sich um Rechenzentrums-Switches, ACI-Fabrics und UCS-Managementplattformen.
Was jetzt zu tun ist
- Spielen Sie das Sicherheits-Härtungsrelease für Cisco NX-OS vom Oktober 2026 ein. Cisco gibt an, dass Korrekturen verfügbar sind, nennt in seinem Sicherheitshinweis jedoch keine konkreten Nummern der korrigierten Releases. Nutzen Sie den Sicherheitshinweis von Cisco, um Ihren Produktstrang und Ihre Plattform dem passenden korrigierten Release zuzuordnen.
- Warten Sie nicht auf eine Problemumgehung. Cisco gibt an, dass es keine Problemumgehungen gibt, mit denen sich diese Schwachstellen entschärfen ließen.
- Schränken Sie den Zugriff auf die Verwaltungsschnittstellen von NX-OS, ACI und UCS auf vertrauenswürdige Verwaltungsnetze ein, während Sie das Einspielen der Sicherheitsupdates planen und abschließen.
- Überprüfen Sie nach dem Einspielen der Sicherheitsupdates auf jedem betroffenen Gerät das eingespielte Release und gleichen Sie die CVE-Einträge erneut mit Ihrer Asset-Inventarliste ab, da einer der CVE-Einträge eine abweichende UCS-Build-Liste nennt.
Wie man es erkennt
Cisco veröffentlicht im Sicherheitshinweis keine Indikatoren für eine Kompromittierung dieser intern entdeckten Schwachstellen. Bis das Härtungsrelease eingespielt ist, sollten Sie die Verwaltungsschnittstellen von NX-OS, ACI und UCS auf unerwartete Konfigurationsänderungen, neue Administratorkonten oder ungeplante Neustarts überwachen.
Über den Patch hinaus
Da keine Problemumgehung verfügbar ist, endet Ihre Gefährdung erst, wenn das Härtungsrelease eingespielt wurde. Lieferkettenschutz und Drittparteienrisiken verschaffen Ihnen Transparenz über den Patchzyklus von Cisco und über Ihr eigenes Gefährdungsfenster in der gesamten Netzwerkumgebung. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, erreichbare Verwaltungsschnittstellen zu kontrollieren und die Reihenfolge der Sicherheitsupdates im Rechenzentrum zu steuern.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-76455, CVE-2026-76453, CVE-2026-76459, CVE-2026-76456, CVE-2026-76457, CVE-2026-76458 Cisco NX-OS Software | 8.2(5) 7.3(5)D1(1) 8.4(2) 8.4(3) 9.2(3) 8.2(1) 7.3(1)D1(1) 9.2(2v) | Noch keine behobene Version angegeben |
| CVE-2026-76455, CVE-2026-76453, CVE-2026-76459, CVE-2026-76456, CVE-2026-76457, CVE-2026-76458 Cisco NX-OS System Software in ACI Mode | 15.2(1g) 15.2(2e) 15.2(2f) 15.2(2g) 15.2(2h) 15.2(3f) 15.2(3e) 15.2(3g) | Noch keine behobene Version angegeben |
| CVE-2026-76455, CVE-2026-76453, CVE-2026-76459, CVE-2026-76457, CVE-2026-76458 Cisco Unified Computing System (Managed) | 4.0(1a) 4.1(1d) 4.0(4f) 4.0(4c) 4.0(2b) 4.1(2a) 4.0(4a) 4.0(4e) | Noch keine behobene Version angegeben |
| CVE-2026-76456 Cisco Unified Computing System (Managed) | 4.0(1a) 4.1(1a) 4.1(1b) 4.0(4h) 4.1(1c) 4.0(4e) 4.0(4g) 4.0(2e) | Noch keine behobene Version angegeben |
Quellen
Herstellerhinweis
CVE
- CVE-2026-76455 — cve.org
- CVE-2026-76455 — NVD
- EUVD-2026-94460 — ENISA EUVD
- CVE-2026-76453 — cve.org
- CVE-2026-76453 — NVD
- EUVD-2026-94453 — ENISA EUVD
- CVE-2026-76459 — cve.org
- CVE-2026-76459 — NVD
- EUVD-2026-94462 — ENISA EUVD
- CVE-2026-76456 — cve.org
- CVE-2026-76456 — NVD
- EUVD-2026-94458 — ENISA EUVD
- CVE-2026-76457 — cve.org
- CVE-2026-76457 — NVD
- EUVD-2026-94459 — ENISA EUVD
- CVE-2026-76458 — cve.org
- CVE-2026-76458 — NVD
- EUVD-2026-94463 — ENISA EUVD