NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Firma Cisco opublikowała biuletyn bezpieczeństwa opisujący krytyczną lukę w przełącznikach Nexus serii 9000 opartych na układach Silicon One. Podatność została oznaczona jako CVE-2026-20212 i oceniona na 9.8 (Critical) w skali CVSS v3.1. Umożliwia nieuwierzytelnionemu użytkownikowi zdalne wykonanie kodu z uprawnieniami roota. Poprawki bezpieczeństwa są już dostępne, zalecamy niezwłoczną aktualizację oprogramowania.
TLDR:
Podatności w oprogramowaniu jest związana z wystawieniem usługi sieciowej na portach TCP 43210 i 43211 poprzez domyślną instancję wirtualnego routingu i przekazywania (VRF) na warstwie L3. W ten sposób atakujący może połączyć się z urządzeniem oraz przesłać mu odpowiednio spreparowane dane, które są interpretowane jako kod i wykonane z uprawnieniami roota. Co więcej, wykorzystanie tej podatności może skutkować awarią procesu S1HAL, co z kolei przekłada się ponowne uruchomienie urządzenia.
Luka została zdefiniowana jako CWE-1327: Binding to an Unrestricted IP Address. Jak łatwo zauważyć, głównym problemem nie jest w tym wypadku błąd w implementacji uwierzytelnienia, tylko udostępnienie usługi Silicon One na portach, na których nie powinna być ona osiągalna (zwłaszcza z zewnątrz). Potencjalny atakujący nie musi posiadać konta Cisco, danych uwierzytelniających ani wcześniejszego dostępu do switcha. Wystarczy, że połączy się z urządzeniem na jednym z powyższych portów i prześle spreparowane dane bezpośrednio do wystawionej usługi.
Zespół Cisco potwierdził, że taka ścieżka ataku pozwala atakującemu na przejęcie pełnej kontroli nad urządzeniem. Zgodnie z obserwacjami badaczy, nic nie wskazuje na to, aby luka była aktywnie wykorzystywana przez cyberprzestępców w realnych operacjach. W momencie opublikowania informacji, Cisco wymieniło następuje identyfikatory produktów (PID) jako podatne:
Aby sprawdzić, czy dane urządzenie jest podatne należy wykonać komendę show module bezpośrednio na urządzeniu, a następnie zweryfikować czy zwracany wynik znajduje się na liście udostępnionych identyfikatorów produktów.

Wynik komendy show module. Źródło: sec.cloudapps.cisco.com
W dalszym kroku należy wykonać polecenie show version lub skorzystać z oprogramowania Cisco Software Checker, które zwróci wersję NX-OS. Jeżeli zwrócona wersja mieści się w przedziale 10.3(1) – 10.6(3s) oraz występuje jeden z wyżej wymienionych modułów, to jednoznacznie potwierdza, że urządzenie jest podatne.
Zespół Cisco Product Security Incident Response Team (PSIRT) poinformował, że w momencie publikacji biuletynu nie zaobserwowano prób wykorzystania podatności przez cyberprzestępców ani publicznych doniesień na jej temat. Niemniej jednak, z uwagi na krytyczne skutki jej użycia, zaleca się niezwłoczną aktualizację oprogramowania.
Jeżeli z jakichś powodów instalacja łatki nie jest w danym momencie możliwa do wykonania, producent rekomenduje ograniczenie dostępu do podatnych usług za pomocą list kontroli dostępu (iACL) oraz wdrożenie tymczasowej tarczy Live Protect (tam gdzie jest to możliwe).
Źródło: sec.cloudapps.cisco.com
~_secmike