NOWOŚĆ! Szkolenie AI w pracy admina

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

 

Krytyczna luka w przełącznikach Cisco Nexus 9000 [CVE-2026-20212]. RCE bez uwierzytelnienia i dostęp do roota

09 września 2026, 12:00 | W biegu | 0 komentarzy

Firma Cisco opublikowała biuletyn bezpieczeństwa opisujący krytyczną lukę w przełącznikach Nexus serii 9000 opartych na układach Silicon One. Podatność została oznaczona jako CVE-2026-20212 i oceniona na 9.8 (Critical) w skali CVSS v3.1. Umożliwia nieuwierzytelnionemu użytkownikowi zdalne wykonanie kodu z uprawnieniami roota. Poprawki bezpieczeństwa są już dostępne, zalecamy niezwłoczną aktualizację oprogramowania. 

TLDR:

  • Zespół Cisco poinformował o wykryciu krytycznej luki w przełącznikach Nexus serii 9000 opartych na układach Silicon One.
  • Podatność otrzymała identyfikator CVE-2026-20212 oraz ocenę 9.8 [Critical] w skali CVSS v3.1.
  • Luka wynika z otwartego dostępu do usługi sieciowej na portach TCP 43210 i 43211 w domyślnej instancji L3 VRF. Nawiązanie połączenia nie wymaga żadnego uwierzytelnienia, a przesyłane dane są interpretowane jako kod i wykonywane z uprawnieniami roota.
  • Producent opublikował poprawki bezpieczeństwa oraz wytyczne dotyczące tymczasowych środków zaradczych (iACL, Live Protect).

Podatności w oprogramowaniu jest związana z wystawieniem usługi sieciowej na portach TCP 43210 i 43211 poprzez domyślną instancję wirtualnego routingu i przekazywania (VRF) na warstwie L3. W ten sposób atakujący może połączyć się z urządzeniem oraz przesłać mu odpowiednio spreparowane dane, które są interpretowane jako kod i wykonane z uprawnieniami roota. Co więcej, wykorzystanie tej podatności może skutkować awarią procesu S1HAL, co z kolei przekłada się ponowne uruchomienie urządzenia.

Luka została zdefiniowana jako CWE-1327: Binding to an Unrestricted IP Address. Jak łatwo zauważyć, głównym problemem nie jest w tym wypadku błąd w implementacji uwierzytelnienia, tylko udostępnienie usługi Silicon One na portach, na których nie powinna być ona osiągalna (zwłaszcza z zewnątrz). Potencjalny atakujący nie musi posiadać konta Cisco, danych uwierzytelniających ani wcześniejszego dostępu do switcha. Wystarczy, że połączy się z urządzeniem na jednym z powyższych portów i prześle spreparowane dane bezpośrednio do wystawionej usługi. 

Zespół Cisco potwierdził, że taka ścieżka ataku pozwala atakującemu na przejęcie pełnej kontroli nad urządzeniem. Zgodnie z obserwacjami badaczy, nic nie wskazuje na to, aby luka była aktywnie wykorzystywana przez cyberprzestępców w realnych operacjach. W momencie opublikowania informacji, Cisco wymieniło następuje identyfikatory produktów (PID) jako podatne:

  • N9324C-SE1U,
  • N9348Y2C6D-SE1U,
  • N9364E-SG2-O,
  • N9364E-SG2-Q,
  • N9396T12C-SE1,
  • N9348Y12C-SE1,
  • N9396Y12C-SE1,
  • N9336C-SE1,
  • N9K-C9804,
  • N9K-C9808.

Aby sprawdzić, czy dane urządzenie jest podatne należy wykonać komendę show module bezpośrednio na urządzeniu, a następnie zweryfikować czy zwracany wynik znajduje się na liście udostępnionych identyfikatorów produktów.

Wynik komendy show module. Źródło: sec.cloudapps.cisco.com 

W dalszym kroku należy wykonać polecenie show version lub skorzystać z oprogramowania Cisco Software Checker, które zwróci wersję NX-OS. Jeżeli zwrócona wersja mieści się w przedziale 10.3(1) – 10.6(3s) oraz występuje jeden z wyżej wymienionych modułów, to jednoznacznie potwierdza, że urządzenie jest podatne.

Zespół Cisco Product Security Incident Response Team (PSIRT) poinformował, że w momencie publikacji biuletynu nie zaobserwowano prób wykorzystania podatności przez cyberprzestępców ani publicznych doniesień na jej temat. Niemniej jednak, z uwagi na krytyczne skutki jej użycia, zaleca się niezwłoczną aktualizację oprogramowania. 

Jeżeli z jakichś powodów instalacja łatki nie jest w danym momencie możliwa do wykonania, producent rekomenduje ograniczenie dostępu do podatnych usług za pomocą list kontroli dostępu (iACL) oraz wdrożenie tymczasowej tarczy Live Protect (tam gdzie jest to możliwe). 

Źródło: sec.cloudapps.cisco.com

~_secmike

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

Odpowiedz