CVE-2026-20212: 심각한 Cisco Nexus 9000 결함으로 인해 인증되지 않은 루트 RCE 가능

CVE-2026-20212: 심각한 Cisco Nexus 9000 결함으로 인해 인증되지 않은 루트 RCE 가능

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

Cisco는 인증되지 않은 원격 공격자가 루트 권한으로 임의의 코드를 실행할 수 있도록 하는 중요한 취약성을 해결하기 위한 보안 업데이트를 선택된 Nexus 9000 시리즈 스위치에 대해 발표했습니다. CVE-2026-20212로 추적되며 CVSS 척도에서 9.8로 평가된 이 결함은 Cisco Silicon One ASIC이 장착된 Nexus 9000 모델에 영향을 미칩니다.

이 취약성은 Silicon One 통합의 의도하지 않은 네트워크 노출에서 발생합니다. TCP 포트 43210 및 43211 은 기본 계층 3 가상 라우팅 및 전달(VRF) 인스턴스를 통해 접근이 가능하여, 공격자가 두 포트 중 하나에 도달하여 취약한 서비스에 직접 연결할 수 있게 합니다. 노출된 서비스를 통해 전송된 조작된 입력은 루트 권한으로 실행될 수 있습니다.

성공적인 악용은 S1HAL 프로세스를 충돌시킬 수도 있으며, 이로 인해 영향을 받은 스위치가 다시 로드되고 네트워크 장애가 발생할 수 있습니다. Cisco는 2026년 9월 2일에 발표된 조언이 있을 때, 이 결함을 겨냥한 악의적인 악용이나 공개 발표에 대해 Cisco의 제품 보안 사건 대응 팀이 인식하지 못했다고 밝혔습니다.

이 취약성은 Nexus 9000 스위치가 일반적으로 기업 및 데이터 센터 네트워크의 중심에서 운영되기 때문에 특히 중요합니다. 루트 수준의 타협은 공격자에게 광범위한 네트워크 구성 제어를 제공할 수 있으며, 잠재적으로 트래픽 가로채기, 서비스 중단, 지속성, 또는 연결된 인프라로의 이동 기회를 제공할 수 있습니다.

영업 문의

CVE-2026-20212 분석

이 취약성은 CWE-1327: 제한되지 않은 IP 주소에 바인딩으로 분류됩니다. 기본 문제는 인증 구현 오류가 아니라, 접근할 수 없어야 하는 인터페이스를 통해 노출된 특권이 있는 Silicon One 서비스입니다.

기본 계층 3 VRF 구성 하에서는, TCP 포트 43210 및 43211이 서비스에 도달할 수 있도록 수신 상태로 설정됩니다. 공격자는 유효한 Cisco 계정, 관리자 자격증명 또는 스위치에 대한 기존 발판이 필요하지 않습니다. 그들은 단지 취약한 포트 중 하나에 대해 로컬로 구성된 장치 주소에 네트워크 연결가 필요합니다.

한 번 연결되면, 적은 노출된 서비스에 특별히 조작된 입력을 보낼 수 있습니다. Cisco는 이 입력이 코드로 해석되고 실행될 수 있음을 확인했습니다. 루트 권한으로 디바이스에서 가능한 가장 높은 수준의 운영 체제 제어권을 공격자에게 효과적으로 제공하게 됩니다.

CVE-2026-20212의 가장 중요한 세부 사항은 CVSS 벡터에 반영되어 있습니다: 네트워크 기반 악용, 낮은 공격 복잡성, 필요한 권한 없음, 사용자 상호 작용 없음. 성공적인 악용은 기밀성, 무결성, 가용성에 높은 영향을 미칠 수 있습니다.

CVE-2026-20212는 Silicon One ASIC을 포함하는 Nexus 9000 스위치에 영향을 미칩니다. Cisco는 보안 공지가 발표될 때 취약한 제품 식별자를 다음과 같이 나열했습니다:

  • N9324C-SE1U
  • N9348Y2C6D-SE1U
  • N9364E-SG2-O
  • N9364E-SG2-Q
  • N9396T12C-SE1
  • N9348Y12C-SE1
  • N9396Y12C-SE1
  • N9336C-SE1
  • N9K-C9804
  • N9K-C9808

장치의 PID를 결정하려면 ‘show module’ CLI 명령을 사용하십시오. 다음 예에서 장치의 PID는 N9336C-SE1이며, 이 취약성에 영향을 받는 장치 목록에 있습니다.

Cisco의 CVE 기록은 10.3(1)부터 시작하여 10.6(3) 및 10.6(3s)를 포함한 릴리스를 커버하는 45개의 영향을 받는 NX-OS 릴리스를 나열합니다. 노출은 스위치 모델과 NX-OS 버전 모두에 따라 달라지므로, 조직은 Cisco의 소프트웨어 확인기를 통해 시스템을 확인해야 하고 단순히 광범위한 버전 범위에만 의존해서는 안 됩니다.

Cisco는 권고에 나열되지 않은 Nexus 9000 모델은 영향을 받지 않는다고 확인했습니다. Application Centric Infrastructure (ACI) 모드에서 작동하는 Nexus 9000 패브릭 스위치도 취약하지 않습니다.

다른 확인된 영향받지 않는 제품은 다음과 같습니다:

  • Nexus 3000 시리즈 스위치
  • Nexus 7000 시리즈 스위치
  • MDS 9000 시리즈 다층 스위치
  • Cisco Firepower 장비
  • 보안 방화벽 제품
  • 여러 UCS 패브릭 인터커넥트 플랫폼

이 구별은 이 취약성이 보편적으로 NX-OS에 연결된 것이 아니라 영향을 받는 Nexus 9000 하드웨어에 존재하는 Silicon One 통합과 특히 관련되어 있기 때문에 중요합니다.

잠재적인 타협 후 영향은 상당합니다. 루트로 작동하는 공격자는 이론적으로 스위치 구성을 수정하거나, 네트워크 서비스를 방해하거나, 라우팅 또는 전달 동작을 조작하거나, 타협된 장치에 가능한 트래픽을 모니터링하거나, 지속성을 확립하려고 시도할 수 있습니다. 이러한 결과는 루트 수준에서의 장치 타협의 현실적인 결과이지만, Cisco는 이 취약성을 통해 이러한 활동이 발생했다고 보고한 바는 없습니다.

악용은 또한 장기적인 접근을 설정하지 않고도 즉각적인 가용상 영향에 영향을 미칠 수 있습니다. Cisco는 결함을 악용하려는 시도가 Silicon One 하드웨어 추상화 계층 프로세스, S1HAL을 충돌시킬 수 있다고 경고합니다. 충돌은 전체 장치를 다시 로드하게 하여, 영향을 받은 스위치에 의존하는 시스템의 연결을 잠재적으로 중단할 수 있습니다.

Cisco는 기술 지원 센터 지원 케이스를 해결하면서 이 취약성을 발견했습니다. 회사는 기본적인 보안 문제가 처음 식별된 정확한 날짜를 공개하지 않았습니다. 공개 보안 자문은 2026년 9월 2일에.

발표되었습니다. 9월 4일 현재, Cisco는 악의적인 악용에 대해 알지 못했고, CISA의 취약성 보강 데이터는 악용을 없음 으로 분류했으며, 이 문제를 완전한 기술적 영향으로 자동화할 수 있다고 설명했습니다.

Cisco의 공개 또는 두 개의 요청된 보고서에서 CVE-2026-20212 PoC가 공개적으로 확인되지 않았습니다. 그럼에도 불구하고, 기본 네트워크 노출과 취약한 포트는 이미 공개 문서화되었기 때문에 공개적인 악용 코드의 부재가 수정 우선순위를 크게 줄이지는 않을 것입니다.

Cisco는 캠페인별 CVE-2026-20212 IOC를 게시하지 않았으며, 이는 공격이 확인되지 않았기 때문에 기대되지 않습니다. 방어자들은 대신 TCP 43210 또는 43211에 대한 접근 시도, Live Protect 이벤트, 예상치 못한 S1HAL 불안정성, 그리고 영향을 받은 장치에서 발생하는 권한 없는 변경에 집중해야 합니다.

CVE-2026-20212 완화책

Cisco는 수정된 NX-OS 소프트웨어를 발표했으며 영향을 받은 Nexus 스위치의 업그레이드를 강력하게 권장합니다. 권고에 단일 수정된 버전을 게시하는 대신, Cisco는 고객에게 소프트웨어 확인기를 사용하여 특정 NX-OS 버전이 영향을 받았는지와 해당 플랫폼에 대한 가장 빠른 수정 릴리스를 반환하도록 지시합니다.

따라서 관리자는 다음을 수행해야 합니다:

  1. 스위치 모델을 식별하기 위해 ‘show module’을 실행하십시오.
  2. Cisco의 취약한 제품 목록에 PID가 나타나는지 확인하십시오.
  3. 설치된 NX-OS 릴리스를 결정하십시오.
  4. 적절한 수정 릴리스를 식별하기 위해 Cisco 소프트웨어 확인기를 사용하십시오.
  5. 운영적으로 가능한 한 빨리 영향을 받은 시스템을 업그레이드하십시오.

즉시 업그레이드할 수 없는 조직을 위해 Cisco는 인프라 접근 제어 목록 (iACL) 대안책을 제공합니다. 관리자는 로컬로 구성된 스위치 주소에서 포트 43210 및 43211.

에 도착하는 TCP 트래픽을 명시적으로 거부하거나 필요한 관리 및 제어기 트래픽만 허용하도록 iACL을 구성할 수 있습니다. Cisco는 이 대안책이 테스트 환경에서 성공적으로 검증되었지만 조직은 배포 전 개별 네트워크 설계에 미치는 영향을 평가해야 한다고 밝혔습니다. 네트워크 수준의 완화 조치는 로컬 아키텍처를 고려하지 않고 적용했을 때 예상된 기능에 영향을 미칠 수 있습니다.

Cisco는 또한 Live Protect 방패 lp00031 을 임시 완화책으로 발표했습니다. 이 방패는 관리자가 전체 소프트웨어 업그레이드를 준비하는 동안 CVE-2026-20212를 악용하려는 시도를 차단합니다. Cisco는 Live Protect가 패치까지의 다리 역할을 하며 영구적인 해결책이 아니라고 강조합니다.

Live Protect 문서는 또한 유용한 보안 신호를 제공합니다. 관리자는 다음 명령으로 방패가 집행 모드에 있는지 확인할 수 있습니다:

show nxsecure policy status

그들은 기록된 이벤트를 다음 명령으로 검사할 수 있습니다:

show nxsecure log lp00031

방패가 취약성을 겨냥한 활동을 차단할 때, NX-OS는 CVE-2026-20212에 대한 즉각적인 NXSECURE syslog를 생성할 수 있습니다.

NX-OS 10.6(3)을 실행하는 영향을 받은 시스템에 대해, Cisco는 방패 lp00031 지원을 문서화합니다. 10.6(3s)을 실행하는 N9324C-SE1U 및 N9348Y2C6D-SE1U 스마트 스위치를 위한 별도의 패키지가 제공됩니다. Cisco의 방패 문서에서는 NX-OS 10.6(4) 이상으로 업그레이드할 때 완화 조치가 ‘N/A’로 전환되지만, 고객은 여전히 자신들의 특정 하드웨어 및 소프트웨어 조합에 대한 올바른 수정된 릴리스를 확인하기 위해 소프트웨어 확인기를 사용해야 한다고 명시합니다.

CVE-2026-20212 감지는 영향을 받은 하드웨어 식별과 두 개의 노출된 서비스 포트에 대한 접근 모니터링으로 시작해야 합니다. 네트워크 원격 측정, ACL 로그, NetFlow 데이터, 스위치 로그 및 침입 감지 시스템은 TCP 43210 또는 43211에 접근하려는 의심스러운 시도를 식별하는 데 도움을 줄 수 있습니다.

CVE-2026-20212 악용 시도 또는 관련 타협을 감지하려면 방어자는 다음을 조사해야 합니다:

  • TCP 포트 43210 또는 43211에 대한 예상치 못한 인바운드 연결
  • Live Protect lp00031 히트 이벤트
  • 취약성과 관련된 %APPMGR-2-NXSECURE_CRIT_THREAT 메시지
  • S1HAL 프로세스의 예상치 못한 충돌이나 재시작
  • 계획되지 않은 Nexus 스위치 재부팅
  • 승인 없이 수행된 관리자 또는 구성 변경
  • 스위치에서 실행되는 새로운 또는 비정상적인 프로세스
  • 네트워크 장치에서 시작하는 예상치 못한 아웃바운드 연결
  • 접근 제어, 라우팅, 포워딩 또는 관리 구성을 변경
  • 의심스러운 네트워크 트래픽 이후 로그 또는 보안 제어를 비활성화하려는 시도

Cisco는 또한 권고에 따라 Snort Rule 67005 를 발표하여 호환되는 Cisco 보안 툴을 사용하는 조직에 대한 또 다른 탐지 옵션을 제공합니다.

패치되지 않은 스위치에서 의심스러운 활동이 감지되면 방어자는 이벤트를 잠재적으로 심각한 것으로 취급해야 합니다. 왜냐하면 악용은 루트 권한을 제공하기 때문입니다. 사고 대응에는 구성 유효성 검사, 관리자 계정 리뷰, 로그 보존, 알려진 좋은 장치 상태와의 비교, 영향을 받은 스위치와 통신하는 시스템 조사 등이 포함되어야 합니다.

CVE-2026-20212 완화 우선순위는 사용자 세그먼트, 외부 접근 가능한 네트워크 또는 다른 신뢰할 수 없는 인프라로부터 접근할 수 있는 영향을 받은 포트가 있는 장치에 대해 특히 높아야 합니다. 포트를 차단하면 즉시 노출을 실질적으로 줄일 수 있지만, Cisco의 수정된 소프트웨어로 업그레이드하는 것이 공급업체가 권장하는 영구적인 솔루션으로 남아있습니다.

FAQ

CVE-2026-20212란 무엇이고 어떻게 작동합니까?

CVE-2026-20212는 Cisco Silicon One ASIC이 장착된 선택된 Cisco Nexus 9000 스위치에 영향을 미치는 중요한 원격 코드 실행 취약성입니다. TCP 포트 43210 및 43211은 기본 계층 3 VRF를 통해 노출되어 인증되지 않은 원격 공격자가 서비스에 접근하여 조작된 입력을 전송하여 루트 권한으로 실행할 수 있게 합니다. 악용은 S1HAL 프로세스를 충돌시키고 스위치를 다시 로드할 수도 있습니다.

CVE-2026-20212는 언제 처음 발견되었습니까?

Cisco는 정확한 발견 날짜를 공개하지 않았습니다. 회사는 Cisco 기술 지원 센터 지원 케이스를 해결하면서 취약성을 식별했고, 2026년 9월 2일에 공개했습니다.

CVE-2026-20212의 시스템에 대한 영향은 무엇입니까?

성공적인 악용은 인증되지 않은 원격 공격자에게 영향을 받는 Nexus 스위치에서 루트 수준의 코드 실행을 제공합니다. 이는 완전한 장치 타협으로 이어질 수 있으며, 네트워크 구성, 트래픽, 연결된 인프라를 노출할 수 있습니다. 악용은 또한 S1HAL을 충돌시키고 스위치를 다시 로드하여 서비스 거부를 초래할 수 있습니다.

CVE-2026-20212는 2026년에도 나에게 영향을 미칠 수 있습니까?

예. Select Silicon One 기반 Nexus 9000 스위치는 해당하는 NX-OS 릴리스를 실행하고 Cisco의 수정된 소프트웨어를 받지 않은 경우 여전히 취약합니다. Cisco는 10개의 영향을 받는 Nexus 9000 제품 식별자와 수십 개의 취약한 NX-OS 릴리스를 나열합니다. 관리자는 Cisco 소프트웨어 확인기를 사용하여 자신의 정확한 장치와 릴리스 조합이 업데이트가 필요한지 확인해야 합니다.

CVE-2026-20212로부터 자신을 보호할 수 있는 방법은 무엇입니까?

영향을 받는 Nexus 스위치를 Cisco 소프트웨어 확인기에 권장된 수정된 NX-OS 릴리스로 업그레이드하십시오. 업그레이드를 완료할 수 있을 때까지, 필요에 따라 TCP 43210 및 43211을 차단하고 Cisco의 라이브 프로텍트 방패를 배포하여 액세스를 제한하세요. 조직에서는 시도하거나 의심스러운 악용 시도를 나타낼 수 있는 이러한 포트, S1HAL 안정성, 라이브 프로텍트 알림, 예기치 않은 구성 활동을 모니터링해야 합니다.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.

More 최신 위협 Articles