Zum Inhalt springen

CVE-2026-20212

Cisco Nexus 3000 und 9000 Series Switches: Remotecodeausführung in Silicon One HAL (CVE-2026-20212)

Kritisch 9.8 Hersteller: Cisco Veröffentlicht

Cisco NX-OS für Nexus 3000/9000 macht die TCP-Ports 43210 und 43211 in der Standard-L3-VRF erreichbar und ermöglicht so eine Remotecodeausführung mit Root-Rechten ohne vorherige Authentifizierung. Die Schwachstelle ist mit CVSS 9,8 als kritisch eingestuft. Spielen Sie die Korrektur von Cisco ein und verwenden Sie iACLs als Übergangslösung.

Was passiert ist

Ein nicht authentifizierter entfernter Angreifer kann die TCP-Ports 43210 und 43211 in der Standard-L3-VRF (Virtual Routing and Forwarding) eines betroffenen Cisco-NX-OS-Geräts erreichen. Indem der Angreifer eine Verbindung zum Gerät herstellt und speziell gestaltete Eingaben sendet, kann er Code mit Root-Rechten ausführen. Ein erfolgreicher Exploit kann außerdem den S1HAL-Prozess (Silicon One Hardware Abstraction Layer) zum Absturz bringen und einen Neustart des Geräts auslösen.

Die Schwachstelle ist über das Netzwerk ausnutzbar, erfordert nur geringe Angriffskomplexität, keine Berechtigungen und keine Benutzerinteraktion und wirkt sich stark auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Cisco stuft sie mit einem CVSS-3.1-Wert von 9,8 als kritisch ein.

Cisco PSIRT gibt an, keine öffentlichen Ankündigungen oder eine böswillige Nutzung der Schwachstelle zu kennen; es liegt keine dokumentierte öffentliche Offenlegung vor.

Wer betroffen ist

Betroffen ist die Software Cisco NX-OS, konkret die Versionen 10.3(1), 10.3(2), 10.3(3), 10.4(1), 10.3(99w), 10.3(3w), 10.3(99x) und 10.3(3o). Das Problem betrifft die Silicon-One-Integration für Switches der Serie Cisco Nexus 9000; im CVE-Titel werden auch Switches der Serie Nexus 3000 genannt.

Die betroffenen Ports sind in der Standard-L3-VRF erreichbar. Am stärksten gefährdet sind daher Geräte, deren Control Plane über nicht vertrauenswürdige Netze erreichbar ist. Der Sicherheitshinweis von Cisco sollte auf die für den jeweiligen betroffenen Track geltende korrigierte Version geprüft werden.

Was jetzt zu tun ist

  1. Spielen Sie die im Sicherheitshinweis von Cisco genannte korrigierte Version für jeden betroffenen NX-OS-Track ein. Cisco gibt an, dass eine Korrektur verfügbar ist.
  2. Setzen Sie bis zum Abschluss der Sicherheitsupdates Infrastructure Access Control Lists (iACLs) ein, um ausschließlich erforderlichen Management- und Control-Plane-Verkehr zum betroffenen Gerät zuzulassen.
  3. Verwenden Sie alternativ iACLs, um alle TCP-Pakete an eine lokal konfigurierte IP-Adresse mit dem Zielport 43210 oder 43211 ausdrücklich abzulehnen.
  4. Validieren Sie die iACL vor dem Produktiveinsatz in einer Testumgebung. Cisco weist darauf hin, dass die Übergangslösung je nach Bereitstellung Funktionalität oder Leistung beeinträchtigen kann.

Wie man es erkennt

Beginnen Sie mit der Expositionsanalyse: Stellen Sie sicher, dass kein nicht vertrauenswürdiges Netz die TCP-Ports 43210 oder 43211 betroffener Switches in der Standard-L3-VRF erreichen kann. Überwachen Sie unerwartete Abstürze des S1HAL-Prozesses oder ungeplante Neustarts der Geräte; Cisco beschreibt dies als mögliche Folge einer Ausnutzung. Cisco hat für diese Schwachstelle keine spezifischen Kompromittierungsindikatoren veröffentlicht.

Über den Patch hinaus

Über den Sicherheitspatch hinaus handelt es sich um ein Problem der Erreichbarkeit der Control Plane: Zwei bestimmte, in einer Standard-L3-VRF erreichbare Ports sind genau das, was ein kontinuierlicher Exposure-Management-Prozess bereits vor einer Ausnutzung erkennen sollte. Mit Virtual CISO Services von Spirity lässt sich diese Transparenz schaffen; falls es tatsächlich zu einer Codeausführung kommt, lassen sich im Rahmen von Managed Detection & Response die sich anschließenden Aktivitäten erkennen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Cisco NX-OS Software10.3(1)
10.3(2)
10.3(3)
10.4(1)
10.3(99w)
10.3(3w)
10.3(99x)
10.3(3o)
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.