CVE-2026-76485 CVE-2026-76486 CVE-2026-76501
Cisco Nexus 3000- und 9000-Series-Switches: Remote-Code-Execution-Schwachstellen in NGOAM (CVE-2026-76485, CVE-2026-76486, CVE-2026-76501)
Nicht authentifizierte Remote-Angreifer können bei aktiviertem NGOAM-Feature auf Cisco Nexus 3000- und 9000-Series-Switches Code mit Root-Rechten ausführen oder die Switches zum Absturz bringen. Drei CVEs sind mit 9,8 als kritisch bewertet. Laut Cisco sind Korrekturen verfügbar; deaktivieren Sie NGOAM, wenn es nicht benötigt wird.
Was passiert ist
Das als NGOAM bezeichnete Feature VXLAN Operation, Administration, and Maintenance in Cisco NX-OS validiert IP-Datenverkehr nicht ordnungsgemäß, wenn es aktiviert ist. Ein Angreifer, der speziell gestaltete Pakete an eine IP-Schnittstelle eines betroffenen Switches der Serien Nexus 3000 oder Nexus 9000 senden kann, kann beliebigen Code mit Root-Rechten ausführen oder Prozesse zum Absturz bringen und einen Reload erzwingen. Der CVSS-Basiswert beträgt für jede CVE 9,8. Der Angriff ist netzwerkbasiert, weist geringe Komplexität auf und erfordert weder Anmeldeinformationen noch Benutzerinteraktion.
CVE-2026-76501 betrifft die Implementierung von Segment Routing over IPv6 OAM. Voraussetzung ist, dass auf einem betroffenen Switch der Serie Nexus 9000 sowohl NGOAM als auch SRv6 aktiviert sind.
Cisco PSIRT hat erklärt, dass ihm keine öffentlichen Ankündigungen und keine böswillige Nutzung dieser Schwachstellen bekannt sind. Für diese Schwachstellen existiert kein CISA-KEV-Eintrag.
Wer betroffen ist
Cisco NX-OS-Software auf Switches der Serien Nexus 3000 und 9000 ist betroffen, wenn NGOAM aktiviert ist.
- CVE-2026-76485 — Nexus 3000- und 9000-Series-Switches, VXLAN OAM: NX-OS 9.2(3), 9.2(2v), 9.2(1), 9.2(2t), 9.2(3y), 9.3(2), 9.2(4), 9.3(1)
- CVE-2026-76486 — Nexus 3000- und 9000-Series-Switches, VXLAN OAM: NX-OS 9.3(3), 9.3(4), 9.3(5), 9.3(6), 9.3(5w), 9.3(7), 9.3(7k), 9.3(7a)
- CVE-2026-76501 — Nexus 9000-Series-Switches, SRv6 OAM: NX-OS 9.3(3), 9.3(4), 9.3(5), 9.3(6), 9.3(5w), 9.3(7), 9.3(7k), 9.3(7a)
Was jetzt zu tun ist
- Prüfen Sie, ob NGOAM in Ihrer Umgebung erforderlich ist. Ist es nicht erforderlich, deaktivieren Sie es im globalen Konfigurationsmodus mit dem CLI-Befehl
no feature ngoamin Cisco NX-OS. Cisco gibt an, dass dadurch der Angriffsvektor entfällt, empfiehlt Organisationen jedoch, zuerst die Auswirkungen in der eigenen Umgebung zu bewerten. - Wenn NGOAM erforderlich ist, schränken Sie ein, welche Netze die IP-Schnittstellen der betroffenen Switches erreichen können, bis korrigierte Versionen eingespielt werden können.
- Spielen Sie die korrigierten Versionen von Cisco ein. Cisco gibt an, dass Korrekturen verfügbar sind, nennt in diesem Hinweistext jedoch keine konkreten Versionsnummern. Ermitteln Sie das zutreffende korrigierte Release für Ihren NX-OS-Train im Sicherheitshinweis von Cisco.
- Überwachen Sie die betroffenen Switches nach den Änderungen auf unerwartete Reloads oder Prozessabstürze.
Wie man es erkennt
Cisco hat für diese Schwachstellen keine spezifischen Indikatoren für eine Kompromittierung veröffentlicht. Achten Sie auf ungeplante Reloads oder Abstürze von NGOAM-Prozessen auf betroffenen Switches; der Sicherheitshinweis beschreibt diese als mögliche Denial-of-Service-Auswirkungen. Da eine erfolgreiche Ausnutzung Codeausführung mit Root-Rechten ermöglichen kann, prüfen Sie außerdem auf unerwartete Konfigurationsänderungen oder administrative Aktionen.
Über den Patch hinaus
Diese Switches sind über das Netzwerk erreichbar und sollten aus nicht vertrauenswürdigen Netzen nicht zugänglich sein. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, die Netzwerkexposition zu erfassen und zu verringern, damit ein Switch mit aktiviertem NGOAM nicht ohne Anmeldeinformationen erreichbar bleibt. Nach einem Ausnutzungsversuch hinterlässt ein Zugriff mit Root-Rechten Spuren, die erkannt werden sollten. Mit Managed Detection & Response (MDR) stellen wir diese Erkennungs- und Reaktionsfähigkeit bereit.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-76485 Cisco NX-OS Software | 9.2(3) 9.2(2v) 9.2(1) 9.2(2t) 9.2(3y) 9.3(2) 9.2(4) 9.3(1) | Noch keine behobene Version angegeben |
| CVE-2026-76486, CVE-2026-76501 Cisco NX-OS Software | 9.3(3) 9.3(4) 9.3(5) 9.3(6) 9.3(5w) 9.3(7) 9.3(7k) 9.3(7a) | Noch keine behobene Version angegeben |