Cisco a publié des alertes de sécurité concernant cinq vulnérabilités critiques dans le système d’exploitation réseau NX-OS, utilisé par les commutateurs de centres de données des séries Nexus 3000 et Nexus 9000. Ces vulnérabilités pourraient permettre à un attaquant d’exécuter du code arbitraire avec les privilèges root, ou d’arrêter des processus système et de forcer le rechargement de l’appareil, ce qui entraînerait un état de déni de service.
Les problèmes n’affectent pas tous les appareils de la même manière, car leur exploitation nécessite l’activation d’au moins une des fonctionnalités NX-API, Next Generation OAM (NGOAM) ou MPLS OAM. Les commutateurs doivent également fonctionner en mode NX-OS autonome pour être concernés. Cisco a déclaré que les vulnérabilités avaient été découvertes lors de tests de sécurité internes et qu’elle n’avait connaissance d’aucune exploitation publique ou dans le cadre d’attaques réelles au moment de la publication des alertes.
Détails des vulnérabilités et conditions d’exploitation
- CVE-2026-76471 : défaut de validation des entrées pouvant être exploité au moyen d’une requête HTTP spécialement conçue adressée à NX-API, une fonctionnalité désactivée par défaut.
- CVE-2026-76485, CVE-2026-76486 et CVE-2026-76501 : erreurs de validation du trafic IP pouvant être exploitées au moyen de paquets spécialement conçus lorsque NGOAM est activé.
- CVE-2026-76465 : défaut de validation des paquets MPLS echo-request, qui nécessite l’activation de MPLS OAM, une fonctionnalité désactivée par défaut.
L’exploitation de CVE-2026-76486 nécessite également l’activation de Segment Routing over IPv6 (SRv6) ou de Network Virtualization (NV) Overlay. CVE-2026-76501 nécessite l’activation de SRv6, pris en charge uniquement par certains modèles Nexus 9000. Les commutateurs Nexus 7000 et les commutateurs Nexus 9000 fonctionnant en mode ACI ne sont affectés par aucune des cinq vulnérabilités. En outre, les commutateurs Nexus 9000 équipés de puces Silicon One ne prennent pas en charge MPLS OAM et ne sont donc pas concernés par CVE-2026-76465.
Que doivent faire les administrateurs réseau ?
Cisco recommande de mettre à niveau les versions de NX-OS vers des versions corrigées à l’aide de son outil Software Checker. Si la mise à jour et le redémarrage du commutateur ne peuvent pas être effectués immédiatement, l’entreprise fournit une protection temporaire appelée Live Protect pour les cinq vulnérabilités. Elle recommande également de désactiver NX-API, NGOAM ou MPLS OAM lorsqu’aucun besoin opérationnel ne le justifie, afin de supprimer les vecteurs d’attaque qui leur sont associés.
Vulnérabilités supplémentaires dans Cisco License
Les mises à jour de sécurité comprenaient également quatre problèmes dans Cisco License, anciennement connu sous le nom de Smart Software Manager. Ces problèmes comprennent l’absence d’authentification pour des fonctions critiques dans CVE-2026-76480, avec un score CVSS de 9.8, une faiblesse dans la validation des signatures cryptographiques dans CVE-2026-76482, avec un score de 10.0, une protection insuffisante des identifiants dans CVE-2026-76483, avec un score de 9.1, et une injection de code dans CVE-2026-76484, avec un score de 8.8.
Les versions concernées le sont quels que soient leurs paramètres, et aucune solution temporaire n’est disponible. Cisco recommande de passer à la version 10-202609. Les versions antérieures portant le nom de Smart Software Manager ne recevront pas de correctif, ce qui nécessite une migration vers une version prise en charge.
L’importance pratique de cette alerte tient au fait que l’exploitabilité ne dépend pas uniquement de la présence d’une vulnérabilité dans une interface publique, mais de combinaisons opérationnelles précises qui peuvent être nécessaires dans les environnements de centres de données. Les administrateurs réseau doivent donc faire correspondre les fonctionnalités activées et la version de NX-OS aux recommandations de Cisco, plutôt que de supposer que la désactivation de NX-API suffit à traiter tous les cas.