CVE-2026-76471
Cisco NX-OS: Remotecodeausführung in NX-API ermöglicht nicht authentifizierten Angreifern Befehle mit Root-Rechten (CVE-2026-76471)
Cisco NX-OS Software und Cisco Unified Computing System (Managed) sind von einer kritischen Schwachstelle betroffen, die Remotecodeausführung ohne Authentifizierung in NX-API ermöglicht (CVE-2026-76471). Cisco hat korrigierte Software und einen Live Protect Shield veröffentlicht; es gibt keine Problemumgehung. Aktualisieren Sie gemäß dem Sicherheitshinweis von Cisco.
Was passiert ist
Eine Schwachstelle in der NX-API-Funktion von Cisco NX-OS Software beruht auf unzureichender Eingabevalidierung von Daten, die an die NX-API gesendet werden. Ein nicht authentifizierter, entfernter Angreifer kann eine manipulierte HTTP-Anfrage senden und beliebigen Code mit Root-Rechten ausführen oder Prozessabstürze verursachen, die das Gerät neu laden und zu einem Denial-of-Service-Zustand führen. Cisco bewertet das Problem als kritisch, mit einem CVSS-v3.1-Basiswert von 9,8; für den Angriff sind keine Berechtigungen und keine Benutzerinteraktion erforderlich.
Im Sicherheitshinweis von Cisco heißt es, dem Cisco PSIRT sind keine öffentlichen Ankündigungen und keine böswillige Nutzung dieser Schwachstelle bekannt.
Wer betroffen ist
Von Cisco werden folgende betroffene Releases genannt:
- Cisco NX-OS Software: 9.2(1), 9.2(2t), 9.2(2v), 9.2(3), 9.2(3y), 9.2(4), 9.3(1), 9.3(2)
- Cisco Unified Computing System (Managed): 4.0(1a), 4.0(4a), 4.0(4c), 4.0(4e), 4.0(4f), 4.0(4h), 4.1(1c), 4.1(1d)
Die anfällige Komponente ist die NX-API-Funktion. Prüfen Sie, ob NX-API aktiviert und aus nicht vertrauenswürdigen Netzen erreichbar ist.
Was jetzt zu tun ist
- Prüfen Sie Ihren Bestand auf die betroffenen Releases von Cisco NX-OS Software und Cisco Unified Computing System (Managed) und stellen Sie fest, ob NX-API aktiviert ist.
- Spielen Sie eine korrigierte Softwareversion ein. Ermitteln Sie anhand des Abschnitts „Fixed Software“ im Sicherheitshinweis von Cisco die für Ihren Release-Zweig passende Version; hier sind keine korrigierten Versionsnummern aufgeführt.
- Wenden Sie bis zur Planung eines Upgrades den von Cisco für CVE-2026-76471 veröffentlichten Live Protect Shield an. Dies ist eine vorübergehende Schutzmaßnahme und kein Ersatz für das Upgrade.
- Da es keine Problemumgehungen gibt, die diese Schwachstelle beheben, beschränken Sie den Netzzugriff auf NX-API, wo dies möglich ist, während Sie das Upgrade planen.
Wie man es erkennt
Achten Sie auf unerwartete Prozessabstürze oder Geräteneustarts auf betroffenen NX-OS- oder UCS-Managed-Systemen; diese können auf versuchte Denial-of-Service-Angriffe hindeuten. Überprüfen Sie den Zugriff auf NX-API auf manipulierte oder ungewöhnliche HTTP-Anfragen, insbesondere wenn NX-API aus nicht vertrauenswürdigen Netzen erreichbar ist.
Über den Patch hinaus
Da diese Schwachstelle ohne Anmeldedaten über das Netz erreichbar ist, ist eine offen erreichbare NX-API genau die Art von Problem, die Virtual CISO Services bei der Überprüfung der Angriffsfläche erkennen sollten. Wenn ein Angreifer dennoch in das System gelangt, lassen sich mit Managed Detection & Response die Ausführung von Code mit Root-Rechten und Aktivitäten nach einer Kompromittierung durch EDR- und SIEM-Überwachung erkennen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Cisco NX-OS Software | 9.2(3) 9.2(2v) 9.2(1) 9.2(2t) 9.2(3y) 9.3(2) 9.2(4) 9.3(1) | Noch keine behobene Version angegeben |
| Cisco Unified Computing System (Managed) | 4.0(1a) 4.1(1d) 4.0(4f) 4.0(4a) 4.0(4e) 4.0(4c) 4.0(4h) 4.1(1c) | Noch keine behobene Version angegeben |