Cisco hat Sicherheitswarnungen zu fünf kritischen Schwachstellen im Netzwerkbetriebssystem NX-OS veröffentlicht, das in den Rechenzentrums-Switches der Serien Nexus 3000 und Nexus 9000 eingesetzt wird. Die Schwachstellen könnten es einem Angreifer ermöglichen, beliebigen Code mit Root-Rechten auszuführen, Systemprozesse zu beenden und das Gerät zu einem Neustart zu zwingen, was zu einer Denial-of-Service-Situation führen kann.
Die Probleme betreffen nicht alle Geräte auf dieselbe Weise, da für ihre Ausnutzung mindestens eine der NX-API-, Next Generation OAM- (NGOAM) oder MPLS-OAM-Funktionen aktiviert sein muss. Außerdem müssen die Switches im eigenständigen NX-OS-Modus betrieben werden, damit sie zum betroffenen Bereich gehören. Cisco erklärte, die Schwachstellen seien bei internen Sicherheitstests entdeckt worden und das Unternehmen habe zum Zeitpunkt der Veröffentlichung der Warnungen keine Kenntnis von einer öffentlichen Ausnutzung oder tatsächlichen Angriffen gehabt.
Details zu den Schwachstellen und Ausnutzungsbedingungen
- CVE-2026-76471: Eine Schwachstelle bei der Eingabevalidierung, die über eine speziell gestaltete HTTP-Anfrage an NX-API ausgenutzt werden kann. Diese Funktion ist standardmäßig deaktiviert.
- CVE-2026-76485, CVE-2026-76486 und CVE-2026-76501: Fehler bei der Validierung von IP-Datenverkehr, die über speziell gestaltete Pakete bei aktivierter NGOAM-Funktion ausgenutzt werden können.
- CVE-2026-76465: Eine Schwachstelle bei der Validierung von MPLS-Echo-Request-Paketen, für die MPLS OAM aktiviert sein muss. Diese Funktion ist standardmäßig deaktiviert.
Für die Ausnutzung von CVE-2026-76486 muss zusätzlich Segment Routing over IPv6 (SRv6) oder Network Virtualization (NV) Overlay aktiviert sein. CVE-2026-76501 setzt die Aktivierung von SRv6 voraus, das nur von bestimmten Nexus-9000-Modellen unterstützt wird. Nexus-7000-Switches sowie Nexus-9000-Switches, die im ACI-Modus betrieben werden, sind von keiner der fünf Schwachstellen betroffen. Nexus-9000-Switches mit Silicon-One-Chips unterstützen MPLS OAM nicht und sind daher von CVE-2026-76465 nicht betroffen.
Was sollten Netzwerkadministratoren tun?
Cisco empfiehlt, die NX-OS-Versionen mithilfe des zugehörigen Software Checkers auf korrigierte Versionen zu aktualisieren. Wenn eine sofortige Aktualisierung und ein Neustart des Switches nicht möglich sind, stellt das Unternehmen für alle fünf Schwachstellen einen temporären Schutz namens Live Protect bereit. Außerdem empfiehlt Cisco, NX-API, NGOAM oder MPLS OAM zu deaktivieren, wenn dafür kein betrieblicher Bedarf besteht, um die damit verbundenen Angriffswege zu entfernen.
Zusätzliche Schwachstellen in Cisco License
Die Sicherheitsupdates umfassten außerdem vier Probleme in Cisco License, das früher als Smart Software Manager bekannt war. Dazu gehören das Fehlen einer Authentifizierung bei kritischen Funktionen in CVE-2026-76480 mit einem CVSS-Wert von 9.8, eine Schwachstelle bei der Validierung kryptografischer Signaturen in CVE-2026-76482 mit einem Wert von 10.0, unzureichender Schutz von Zugangsdaten in CVE-2026-76483 mit einem Wert von 9.1 sowie das Einschleusen von Code in CVE-2026-76484 mit einem Wert von 8.8.
Die betroffenen Versionen sind unabhängig von ihrer Konfiguration betroffen, und es gibt für sie keine temporären Lösungen. Cisco empfiehlt ein Upgrade auf Version 10-202609. Ältere Versionen unter dem Namen Smart Software Manager erhalten keine Korrektur, sodass ein Wechsel auf eine unterstützte Version erforderlich ist.
Die praktische Bedeutung der Warnung liegt darin, dass die Ausnutzbarkeit nicht nur vom Vorhandensein einer einzelnen Schwachstelle in einer öffentlich zugänglichen Schnittstelle abhängt, sondern von bestimmten Betriebskombinationen, die in Rechenzentrumsumgebungen erforderlich sein können. Netzwerkadministratoren müssen daher die aktivierten Funktionen und die NX-OS-Version mit den Cisco-Richtlinien abgleichen, anstatt davon auszugehen, dass die Deaktivierung von NX-API allein alle Fälle behebt.