Ugrás a tartalomra

CVE-2026-20212

Cisco Nexus 3000 és 9000 sorozatú switchek Silicon One HAL távoli kódfuttatás (CVE-2026-20212)

Kritikus 9.8 Gyártó: Cisco Közzétéve

A Nexus 3000/9000 sorozatú eszközökön futó Cisco NX-OS az alapértelmezett L3 VRF-ben elérhetővé teszi a 43210-es és a 43211-es TCP-portot, ami hitelesítés nélküli, távoli kódfuttatást tesz lehetővé root jogosultságokkal. A CVSS-pontszám 9,8, kritikus. Telepítse a Cisco javítását, és kerülő megoldásként alkalmazzon iACL-eket.

Mi történt

Egy támadó hitelesítés nélkül, távolról is elérheti az érintett Cisco NX-OS-eszköz alapértelmezett 3. rétegű virtuális útválasztási és továbbítási (VRF) tartományában a 43210-es és a 43211-es TCP-portot. Ha csatlakozik az eszközhöz, és speciálisan kialakított adatokat küld, root jogosultságokkal futtathat kódot. A sikeres kihasználás emellett a Silicon One Hardware Abstraction Layer (S1HAL) folyamat összeomlását is okozhatja, és az eszköz újraindulásához vezethet.

A sérülékenység hálózaton keresztül kihasználható, a támadás bonyolultsága alacsony, nem igényel jogosultságot és felhasználói beavatkozást sem, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatása pedig magas. A Cisco kritikusként sorolja be, a CVSS 3.1 szerinti pontszáma 9,8.

A Cisco PSIRT közlése szerint nem tud semmilyen nyilvános bejelentésről vagy rosszindulatú felhasználásról, amely ehhez a sérülékenységhez kapcsolódik, és nyilvános közzétételt sem rögzítettek.

Kit érint

Az érintett szoftver a Cisco NX-OS Software, pontosabban a következő verziók: 10.3(1), 10.3(2), 10.3(3), 10.4(1), 10.3(99w), 10.3(3w), 10.3(99x) és 10.3(3o). A hiba a Cisco Nexus 9000 sorozatú switchek Silicon One-integrációjához kapcsolódik, a CVE-cím pedig a Nexus 3000 sorozatú switcheket is megnevezi.

Az érintett portok az alapértelmezett L3 VRF-ben érhetők el, ezért a legnagyobb kitettséggel azok az eszközök rendelkeznek, amelyek vezérlősíkja nem megbízható hálózatok felől is elérhető. A Cisco biztonsági közleményében ellenőrizze, hogy az egyes érintett verzióágakra melyik javított kiadás vonatkozik.

Mit kell most tenni

  1. Telepítse a Cisco biztonsági közleményében az egyes érintett NX-OS verzióágakhoz megjelölt javított kiadást. A Cisco jelzése szerint a javítás elérhető.
  2. Amíg a javítások telepítése be nem fejeződik, vezessen be infrastrukturális hozzáférés-vezérlési listákat (iACL), amelyek csak az érintett eszközre irányuló, szükséges felügyeleti és vezérlősík-forgalmat engedélyezik.
  3. Alternatív megoldásként az iACL-ekkel kifejezetten utasítsa el az összes olyan TCP-csomagot, amely helyileg beállított IP-címre érkezik, és a célportja 43210 vagy 43211.
  4. Az éles használat előtt tesztkörnyezetben ellenőrizze az iACL-t. A Cisco megjegyzi, hogy a kerülő megoldás az adott kiépítéstől függően befolyásolhatja a működést vagy a teljesítményt.

Hogyan észlelhető

Kezdje a kitettség felmérésével: ellenőrizze, hogy egyetlen nem megbízható hálózat felől sem érhetők el a 43210-es vagy a 43211-es TCP-portok az érintett switcheken az alapértelmezett L3 VRF-ben. Figyelje az S1HAL-folyamat váratlan összeomlásait és az eszköz nem tervezett újraindulásait, amelyeket a Cisco a kihasználás lehetséges következményeként ír le. A Cisco ehhez a sérülékenységhez nem tett közzé konkrét kompromittálódásra utaló jeleket.

A javításon túl

A javításon túl ez a vezérlősík kitettségi problémája: az alapértelmezett VRF-ben elérhető két konkrét port pontosan az, amit egy folyamatos kitettségkezelési folyamatnak már a kihasználás előtt jeleznie kellene. A Spirity Virtuális CISO szolgáltatás ezt a láthatóságot ki tudja alakítani, ha pedig mégis sor kerül kódfuttatásra, a Menedzselt kiberbiztonsági felügyelet képes észlelni az azt követő tevékenységet.

Érintett és javított verziók

TermékÉrintettJavítva
Cisco NX-OS Software10.3(1)
10.3(2)
10.3(3)
10.4(1)
10.3(99w)
10.3(3w)
10.3(99x)
10.3(3o)
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.