CVE-2026-20212
Cisco Nexus 3000 és 9000 sorozatú switchek Silicon One HAL távoli kódfuttatás (CVE-2026-20212)
A Nexus 3000/9000 sorozatú eszközökön futó Cisco NX-OS az alapértelmezett L3 VRF-ben elérhetővé teszi a 43210-es és a 43211-es TCP-portot, ami hitelesítés nélküli, távoli kódfuttatást tesz lehetővé root jogosultságokkal. A CVSS-pontszám 9,8, kritikus. Telepítse a Cisco javítását, és kerülő megoldásként alkalmazzon iACL-eket.
Mi történt
Egy támadó hitelesítés nélkül, távolról is elérheti az érintett Cisco NX-OS-eszköz alapértelmezett 3. rétegű virtuális útválasztási és továbbítási (VRF) tartományában a 43210-es és a 43211-es TCP-portot. Ha csatlakozik az eszközhöz, és speciálisan kialakított adatokat küld, root jogosultságokkal futtathat kódot. A sikeres kihasználás emellett a Silicon One Hardware Abstraction Layer (S1HAL) folyamat összeomlását is okozhatja, és az eszköz újraindulásához vezethet.
A sérülékenység hálózaton keresztül kihasználható, a támadás bonyolultsága alacsony, nem igényel jogosultságot és felhasználói beavatkozást sem, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatása pedig magas. A Cisco kritikusként sorolja be, a CVSS 3.1 szerinti pontszáma 9,8.
A Cisco PSIRT közlése szerint nem tud semmilyen nyilvános bejelentésről vagy rosszindulatú felhasználásról, amely ehhez a sérülékenységhez kapcsolódik, és nyilvános közzétételt sem rögzítettek.
Kit érint
Az érintett szoftver a Cisco NX-OS Software, pontosabban a következő verziók: 10.3(1), 10.3(2), 10.3(3), 10.4(1), 10.3(99w), 10.3(3w), 10.3(99x) és 10.3(3o). A hiba a Cisco Nexus 9000 sorozatú switchek Silicon One-integrációjához kapcsolódik, a CVE-cím pedig a Nexus 3000 sorozatú switcheket is megnevezi.
Az érintett portok az alapértelmezett L3 VRF-ben érhetők el, ezért a legnagyobb kitettséggel azok az eszközök rendelkeznek, amelyek vezérlősíkja nem megbízható hálózatok felől is elérhető. A Cisco biztonsági közleményében ellenőrizze, hogy az egyes érintett verzióágakra melyik javított kiadás vonatkozik.
Mit kell most tenni
- Telepítse a Cisco biztonsági közleményében az egyes érintett NX-OS verzióágakhoz megjelölt javított kiadást. A Cisco jelzése szerint a javítás elérhető.
- Amíg a javítások telepítése be nem fejeződik, vezessen be infrastrukturális hozzáférés-vezérlési listákat (iACL), amelyek csak az érintett eszközre irányuló, szükséges felügyeleti és vezérlősík-forgalmat engedélyezik.
- Alternatív megoldásként az iACL-ekkel kifejezetten utasítsa el az összes olyan TCP-csomagot, amely helyileg beállított IP-címre érkezik, és a célportja 43210 vagy 43211.
- Az éles használat előtt tesztkörnyezetben ellenőrizze az iACL-t. A Cisco megjegyzi, hogy a kerülő megoldás az adott kiépítéstől függően befolyásolhatja a működést vagy a teljesítményt.
Hogyan észlelhető
Kezdje a kitettség felmérésével: ellenőrizze, hogy egyetlen nem megbízható hálózat felől sem érhetők el a 43210-es vagy a 43211-es TCP-portok az érintett switcheken az alapértelmezett L3 VRF-ben. Figyelje az S1HAL-folyamat váratlan összeomlásait és az eszköz nem tervezett újraindulásait, amelyeket a Cisco a kihasználás lehetséges következményeként ír le. A Cisco ehhez a sérülékenységhez nem tett közzé konkrét kompromittálódásra utaló jeleket.
A javításon túl
A javításon túl ez a vezérlősík kitettségi problémája: az alapértelmezett VRF-ben elérhető két konkrét port pontosan az, amit egy folyamatos kitettségkezelési folyamatnak már a kihasználás előtt jeleznie kellene. A Spirity Virtuális CISO szolgáltatás ezt a láthatóságot ki tudja alakítani, ha pedig mégis sor kerül kódfuttatásra, a Menedzselt kiberbiztonsági felügyelet képes észlelni az azt követő tevékenységet.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Cisco NX-OS Software | 10.3(1) 10.3(2) 10.3(3) 10.4(1) 10.3(99w) 10.3(3w) 10.3(99x) 10.3(3o) | Még nincs javított verzió megadva |