Zum Inhalt springen

CVE-2026-76465

MPLS-OAM-Schwachstelle in Cisco Nexus 3000 und 9000 Series Switches ermöglicht Remotecodeausführung (CVE-2026-76465)

Kritisch 9.8 Hersteller: Cisco Veröffentlicht

Eine kritische MPLS-OAM-Schwachstelle in Cisco NX-OS Software auf Cisco Nexus 3000 Series Switches und Cisco Nexus 9000 Series Switches ermöglicht es nicht authentifizierten, entfernten Angreifern, Code mit Root-Berechtigungen auszuführen oder das Gerät neu zu laden. Cisco hat Sicherheitsupdates veröffentlicht; deaktivieren Sie MPLS OAM, falls die Funktion nicht benötigt wird.

Was passiert ist

CVE-2026-76465 ist eine kritische Schwachstelle in der MPLS-OAM-Funktion (Operation, Administration, and Maintenance) von Cisco NX-OS Software auf Cisco Nexus 3000 Series Switches und Cisco Nexus 9000 Series Switches, die Remotecodeausführung ermöglicht. Sie wird durch eine unzureichende Validierung verursacht, wenn ein betroffenes Gerät ein MPLS-Echo-Request-Paket verarbeitet.

Ein nicht authentifizierter, entfernter Angreifer kann die Schwachstelle ausnutzen, indem er ein manipuliertes MPLS-Echo-Request-Paket an eine IP-Adresse auf einem betroffenen Gerät sendet. Ein erfolgreicher Exploit kann beliebigen Code mit Root-Berechtigungen ausführen und Prozessabstürze verursachen; dies kann zu einem Neustart des Geräts und damit zu einem Denial of Service führen. Cisco stuft die Schwachstelle als kritisch ein, bewertet sie mit einem CVSS-3.1-Wert von 9,8 und beschreibt den Zugriff als netzwerkbasiert, mit geringer Komplexität und ohne erforderliche Berechtigungen oder Benutzerinteraktion.

Dem Cisco PSIRT sind keine öffentlichen Ankündigungen oder böswilligen Nutzungen der in diesem Sicherheitshinweis beschriebenen Schwachstelle bekannt.

Wer betroffen ist

Betroffen ist Cisco NX-OS Software auf Cisco Nexus 3000 Series Switches und Cisco Nexus 9000 Series Switches. Cisco listet die betroffenen NX-OS-Versionen 9.3(1), 9.3(1z), 9.3(2), 9.3(3), 9.3(4), 9.3(5), 9.3(5w) und 9.3(6) auf. Der Angriffsvektor ist vorhanden, wenn die MPLS-OAM-Funktion aktiviert ist; Cisco gibt an, dass das Deaktivieren der MPLS-OAM-Funktion den Angriffsvektor beseitigt.

Was jetzt zu tun ist

  1. Spielen Sie die Sicherheitsupdates von Cisco ein. Cisco gibt an, dass Korrekturen verfügbar sind; nutzen Sie den Cisco-Sicherheitshinweis cisco-sa-moam-rce-uBTzYV7, um die korrigierte NX-OS-Version für Ihre Hardware zu ermitteln, und installieren Sie diese mit hoher Priorität.
  2. Wenn MPLS OAM in Ihrer Umgebung nicht benötigt wird, deaktivieren Sie die Funktion im globalen Konfigurationsmodus mit no feature mpls oam. Cisco weist darauf hin, dass es keine Problemumgehungen gibt, die die Schwachstelle selbst beheben, dass diese Schutzmaßnahme in einer Testumgebung erfolgreich getestet wurde und dass Sie die Anwendbarkeit und die Auswirkungen in Ihrer eigenen Umgebung prüfen sollten, bevor Sie sie einsetzen.
  3. Pflegen Sie eine aktuelle Liste der Cisco Nexus 3000 Series Switches und Cisco Nexus 9000 Series Switches, bei denen MPLS OAM aktiviert ist, und priorisieren Sie das Einspielen der Sicherheitsupdates für Geräte, bei denen die Funktion weiterhin genutzt werden muss.

Wie man es erkennt

Überwachen Sie betroffene Cisco Nexus 3000 Series Switches und Cisco Nexus 9000 Series Switches, bei denen MPLS OAM aktiviert ist, auf unerwartete Prozessabstürze oder Geräteneustarts; Cisco beschreibt diese als mögliche Folgen einer erfolgreichen Denial-of-Service-Ausnutzung. Pflegen Sie ein Inventar der Geräte, bei denen MPLS OAM aktiviert ist, damit die betroffene Gerätebasis bekannt ist und ohne Verzögerung gepatcht oder mit Schutzmaßnahmen abgesichert werden kann.

Über den Patch hinaus

Eine Schwachstelle, die ohne Anmeldedaten über das Netzwerk erreichbar ist, ist zunächst ein Problem der ungeschützten Erreichbarkeit, bevor sie zu einem Patch-Problem wird. Mit Virtual CISO Services unterstützen wir Sie dabei, Cisco Nexus 3000 Series Switches und Cisco Nexus 9000 Series Switches mit exponiertem MPLS OAM zu identifizieren und nachzuverfolgen; mit Managed Detection and Response lassen sich Codeausführung mit Root-Berechtigungen oder Aktivitäten nach einer Kompromittierung erkennen, falls ein Gerät kompromittiert wird. Die Sichtbarkeit des Cisco-Patchzyklus über Ihre installierte Basis hinweg gehört ebenfalls zum Lieferkettenschutz und Risikomanagement für Drittanbieter.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Cisco NX-OS Software9.3(2)
9.3(1)
9.3(1z)
9.3(3)
9.3(4)
9.3(5)
9.3(6)
9.3(5w)
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.