CVE-2026-20212: Критична уразливість Cisco Nexus 9000 дозволяє неавтентифіковану RCE з правами root

CVE-2026-20212: Критична уразливість Cisco Nexus 9000 дозволяє неавтентифіковану RCE з правами root

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Cisco випустила оновлення безпеки для критичної вразливості, що впливає на обрані комутатори серії Nexus 9000, що може дозволити неавтентифікованому віддаленому зловмиснику виконати довільний код з правами root. Відстежується як CVE-2026-20212 і оцінена в 9.8 за шкалою CVSS, ця вада впливає на моделі Nexus 9000, які обладнані ASIC Cisco Silicon One.

Вразливість виникає через ненавмисну мережеву експозицію в інтеграції Silicon One. TCP порти 43210 і 43211 доступні через інстанцію віртуального маршрутизатора маршрутизації і пересилання (VRF) за замовчуванням, дозволяючи зловмиснику, який може дістатися до будь-якого з портів, підключитися безпосередньо до уразливого сервісу. Спеціально зформоване введення, надіслане через відкритий сервіс, може бути виконане з правами root.

Успішна експлуатація може також поламати процес S1HAL, потенційно примусити перезавантаження ураженого комутатора і викликати порушення мережі. Cisco заявила, що команда з реагування на інциденти безпеки продуктів (PSIRT) не знає про зловмисну експлуатацію чи публічні оголошення, націлені на цю ваду, на момент випуску консультації 2 вересня 2026 року.

Вразливість особливо значуща, оскільки комутатори Nexus 9000 зазвичай працюють у центрі корпоративних і дата-центрів мереж. Компрометація на рівні root може дати зловмиснику великий контроль над конфігурацією мережі і потенційно створити можливості для перехоплення трафіку, порушення послуг, існування чи переміщення до підключеної інфраструктури.

Зв’язатися з продажем

Аналіз CVE-2026-20212

Вразливість класифікується як CWE-1327: Прив’язка до необмеженої IP-адреси. Основна проблема не в помилці реалізації автентифікації, а в експозиції привілейованого сервісу Silicon One через інтерфейси, де його не повинно бути досяжним.

За замовчуванням, у конфігурації Layer 3 VRF, TCP порти 43210 і 43211 слухають у такий спосіб, що дозволяє віддаленим системам дістатися до сервісу. Зловмиснику не потрібен дійсний обліковий запис Cisco, адміністраторські облікові дані або існуючий доступ на комутаторі. Їм потрібна лише мережна підключеність до однієї з локально налаштованих адрес пристрою на будь-який з вразливих портів.

Після підключення зловмисник може відправити спеціально сконструйоване введення до відкритого сервісу. Cisco підтверджує, що це введення може бути інтерпретоване і виконане як код з правами root, ефективно надавши зловмиснику найвищий рівень контролю операційної системи, доступний на пристрої.

Найважливіші деталі CVE-2026-20212 відображені в його CVSS векторі: експлуатація на мережевій основі, низька складність атаки, відсутність необхідності в привілеях і взаємодії користувача. Успішна експлуатація може мати високий вплив на конфіденційність, цілісність і доступність.

CVE-2026-20212 впливає на комутатори Nexus 9000, що містять ASIC Silicon One. Cisco називає наступні ідентифікатори продуктів, які є вразливими на момент розкриття:

  • N9324C-SE1U
  • N9348Y2C6D-SE1U
  • N9364E-SG2-O
  • N9364E-SG2-Q
  • N9396T12C-SE1
  • N9348Y12C-SE1
  • N9396Y12C-SE1
  • N9336C-SE1
  • N9K-C9804
  • N9K-C9808

Щоб визначити PID пристрою, використайте команду CLI show module. У наступному прикладі, PID пристрою є N9336C-SE1, який знаходиться в списку пристроїв, на які впливає ця вразливість.

Запис CVE Cisco перераховує 45 уражених випусків NX-OS, починаючи з 10.3(1) і розширюючись до випусків, включаючи 10.6(3) і 10.6(3s). Оскільки експозиція залежить як від моделі комутатора, так і від версії NX-OS, організації повинні перевірити кожну систему через програмний чекер Cisco замість того, щоб покладатися лише на широкий діапазон версій.

Cisco підтвердила, що моделі Nexus 9000, не вказані в консультації, не впливаються. Комутатори Nexus 9000 Fabric, що працюють в режимі Application Centric Infrastructure (ACI), також не є уразливими.

Інші підтверджені не уражені продукти включають:

  • Комутатори серії Nexus 3000
  • Комутатори серії Nexus 7000
  • Багатошарові комутатори серії MDS 9000
  • Пристрої Cisco Firepower
  • Продукти Secure Firewall
  • Безліч платформ UCS Fabric Interconnect

Це розрізнення важливе, оскільки вразливість специфічно пов’язана з інтеграцією Silicon One, присутньою в ураженому апаратному забезпеченні Nexus 9000, а не з універсальним NX-OS.

Потенційний вплив пост-компрометації є суттєвим. Зловмисник, діючи як root, теоретично може змінити конфігурацію комутатора, втручатися в мережеві послуги, маніпулювати маршрутизацією або поведінкою пересилання, контролювати трафік, доступний скомпрометованому пристрою, або спробувати встановити постійність. Це реалістичні наслідки компрометації пристрою на рівні root, хоча Cisco не повідомила про такого роду активність через цю вразливість.

Експлуатація може також мати негайний вплив на доступність без встановлення довгострокового доступу. Cisco попереджає, що спроби експлуатувати ваду можуть викликати аварію процесу S1HAL. Аварія може викликати перезавантаження всього пристрою, потенційно перервавши підключення для систем, залежних від ураженого комутатора.

Cisco виявила вразливість під час вирішення запиту в центрі технічної підтримки. Компанія не розкрила точну дату, коли було вперше виявлено проблему безпеки. Громадське повідомлення про безпеку було опубліковано 2 вересня 2026 року.

Станом на 4 вересня Cisco заявила, що їй невідомо про зловмисну експлуатацію, і дані CISA про збагачення вразливості класифікували експлуатацію як відсутню при цьому описуючи проблему як автоматизовану з повним технічним впливом.

Також не було виявлено підтвердженого публічного PoC CVE-2026-20212 у розкритті Cisco або двох запрошених звітах. Відсутність публічного експлойт-коду не повинна серйозно знижувати пріоритет усунення, оскільки базова мережна експозиція та уразливі порти вже документовані публічно.

Cisco не опублікувала IOC-іспецифічних для кампанії CVE-2026-20212, що очікувано, оскільки не було підтверджено нападів. Захисникам слід зосередитися на спробах доступу до TCP 43210 або 43211, подіях Live Protect, несподіваній нестабільності S1HAL і неавторизованих змінах на уражених пристроях.

Зменшення ризиків для CVE-2026-20212

Cisco випустила фіксоване програмне забезпечення NX-OS і настійно рекомендує оновити уражені комутатори Nexus. Замість того, щоб публікувати єдину таблицю фіксованих версій у консультації, Cisco направляє клієнтів до чекера програмного забезпечення, який визначає, чи є уразливою певна версія NX-OS і повертає перший фіксований випуск для цієї платформи.

Тому адміністратори повинні:

  1. Виконати show module для ідентифікації моделі комутатора.
  2. Підтвердити, чи з’являється його PID у списку вразливих продуктів Cisco.
  3. Визначити встановлений випуск NX-OS.
  4. Використовувати Cisco Software Checker для визначення відповідного фіксованого випуску.
  5. Якнайшвидше оновити уражені системи.

Для організацій, які не можуть негайно оновитися, Cisco надає обхідний шлях у вигляді списку контролю доступу до інфраструктури. Адміністратори можуть налаштувати iACLs для дозволу лише необхідного управлінського та контрольного трафіку або явно заборонити TCP трафік, призначений на локально налаштовану адресу комутатора на портатах 43210 і 43211.

Cisco заявляє, що обхідний шлях був успішно підтверджений у тестовому середовищі, але організації повинні оцінити його вплив на свою індивідуальну мережеву архітектуру перед впровадженням. Мережеві рівневі міри можуть впливати на очікувану функціональність при застосуванні без урахування локальної архітектури.

Cisco також випустила Live Protect shield lp00031 як тимчасову міру. Щит блокує спроби експлуатувати CVE-2026-20212, поки адміністратори готують повне оновлення програмного забезпечення. Cisco підкреслює, що Live Protect є містком до патчінга, а не постійним вирішенням.

Документація Live Protect також надає корисний сигнал безпеки. Адміністратори можуть перевірити, що щит знаходиться в режимі примусу з:

show nxsecure policy status

Вони можуть перевірити зафіксовані події, використовуючи:

show nxsecure log lp00031

Коли щит блокує активність, націлену на вразливість, NX-OS може генерувати критичний syslog NXSECURE, що вказує на удар по CVE-2026-20212.

Для уражених систем, які працюють на NX-OS 10.6(3), Cisco документує підтримку захисту lp00031. Окремий пакет доступний для Smart Switches N9324C-SE1U та N9348Y2C6D-SE1U, що працюють на 10.6(3s). Документація захисту Cisco вказує, що пом’якшення переходить на N/A при оновленні до NX-OS 10.6(4) або вище, але клієнти все ж повинні використовувати Software Checker, щоб підтвердити правильний фіксований випуск для свого специфічного обладнання та комбінації програмного забезпечення.

Виявлення CVE-2026-20212 повинно початися з ідентифікації ураженого обладнання та моніторингу доступу до двох відкритих сервісних портів. Телеметрія мережі, журнали ACL, дані NetFlow, журнали комутатора та системи виявлення вторгнень можуть допомогти ідентифікувати підозрілі спроби досягти TCP 43210 або 43211.

Для виявлення спроб експлуатації CVE-2026-20212 або пов’язаного компрометації, захисники повинні розслідувати:

  • Несподівані вхідні підключення до TCP портів 43210 або 43211
  • Події удару Live Protect lp00031
  • Повідомлення %APPMGR-2-NXSECURE_CRIT_THREAT, пов’язані з вразливістю
  • Несподівані аварії або перезапуски процесу S1HAL
  • Непланові перезавантаження комутаторів Nexus
  • Адміністративні або конфігураційні зміни без відповідної авторизованої активності
  • Нові або незвичні процеси, що працюють на комутаторі
  • Неочікувані вихідні з’єднання, що виходять з мережного пристрою
  • Зміни в конфігурації управління, маршрутизації, пересилання чи доступу
  • Спроби відключити ведення журналів або засоби безпеки після підозрілої мережної активності

Cisco також випустила Правило Snort 67005 у зв’язку з консультацією, надаючи ще один варіант виявлення для організацій, які використовують сумісні інструменти безпеки Cisco.

Якщо підозрілу активність виявлено на непатченому комутаторі, захисники повинні ставитись до події як до потенційно серйозної, оскільки експлуатація надає права root. Відповідь на інцидент повинна включати перевірку конфігурації, перевірку адміністративних облікових записів, збереження журналів, порівняння з відомо-ефективним станом пристрою та розслідування систем, що спілкуються з ураженим комутатором.

Пріоритет зменшення ризиків CVE-2026-20212 повинен бути особливо високим для пристроїв, чиї уражені порти доступні з користувацьких сегментів, зовнішньо доступних мереж чи іншої ненадійної інфраструктури. Блокування портів може значно зменшити негайну експозицію, але оновлення до виправленого програмного забезпечення Cisco залишається рекомендованим рішенням від постачальника.

FAQ

Що таке CVE-2026-20212 і як він працює?

CVE-2026-20212 – це критична вразливість віддаленого виконання коду, що впливає на обрані комутатори Cisco Nexus 9000, обладнані ASIC Silicon One. TCP порти 43210 і 43211 відкриті через за замовчуванням Layer 3 VRF, що дозволяє неавторизованому віддаленому зловмиснику, який може дістатися до сервісу, надсилати спеціально сфарховане введення, яке виконується з правами root. Експлуатація може також поламати процес S1HAL та викликати перезавантаження комутатора.

Коли CVE-2026-20212 вперше був виявлений?

Cisco не розкрила точну дату виявлення. Компанія виявила вразливість під час вирішення справи підтримки технічної допомоги Cisco і публічно розкрила цей факт 2 вересня 2026 року.

Який вплив CVE-2026-20212 на системи?

Успішна експлуатація дає неавтентифікованому віддаленому зловмиснику виконання коду на рівні root на ураженому комутаторі Nexus. Це може призвести до повної компрометації пристрою і можливо піддати небезпеці конфігурацію мережі, трафік і підключену інфраструктуру. Експлуатація може також поламати S1HAL та перезавантажити комутатор, викликавши відмову у наданні послуг.

Чи може CVE-2026-20212 все ще афектувати мене в 2026 році?

Так. Обрані комутатори Nexus 9000 на базі Silicon One залишаються уразливими, якщо вони працюють на ураженій версії NX-OS і не отримали виправлене програмне забезпечення від Cisco. Cisco надає 10 уражених ідентифікаторів продуктів Nexus 9000 та десятки вразливих випусків NX-OS. Адміністратори повинні використовувати Cisco Software Checker, щоб визначити, чи потребує їх конкретна комбінація пристрою та версії оновлення.

Як я можу себе захистити від CVE-2026-20212?

Оновіть уражені комутатори Nexus до виправленого випуску NX-OS, рекомендованого Cisco Software Checker. Поки оновлення не може бути завершено, обмежте доступ за допомогою iACLs, які блокують TCP 43210 і 43211, і розгорніть захист Live Protect від Cisco, де він підтримується. Організації також повинні контролювати ці порти, стабільність S1HAL, сповіщення Live Protect та несподівану активність у конфігурації для виявлення спроб експлуатації.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More CVEs Articles