Кибербезопасность

Cisco предупреждает о пяти критических уязвимостях, которые могут позволить захватить контроль над коммутаторами Nexus

Cisco предупредила о пяти критических уязвимостях в NX-OS, которые могут позволить выполнить произвольный код с правами root или вывести из строя коммутаторы Nexus 3000 и Nexus 9000 при включённых определённых сетевых функциях. Компания рекомендовала обновить ПО и отключить ненужные функции, а также предоставила временную защиту для устройств, которые невозможно немедленно обновить.

2026-10-08
3 мин. чтения
1 просмотров
certi.news Editorial Team
Cisco предупреждает о пяти критических уязвимостях, которые могут позволить захватить контроль над коммутаторами Nexus

Cisco выпустила предупреждения системы безопасности о пяти критических уязвимостях в сетевой операционной системе NX-OS, используемой в коммутаторах центров обработки данных серий Nexus 3000 и Nexus 9000. Уязвимости могут позволить злоумышленнику выполнить произвольный код с правами root либо завершить системные процессы и принудительно перезагрузить устройство, что приведёт к состоянию отказа в обслуживании.

Проблемы затрагивают не все устройства одинаково: для их эксплуатации необходимо включить как минимум одну из функций NX-API, Next Generation OAM (NGOAM) или MPLS OAM. Кроме того, коммутаторы должны работать в автономном режиме NX-OS, чтобы попасть в уязвимый диапазон. Cisco сообщила, что уязвимости были обнаружены в ходе внутренних проверок безопасности и что на момент публикации предупреждений ей не было известно об их публичной эксплуатации или использовании в реальных атаках.

Подробности об уязвимостях и условиях эксплуатации

  • CVE-2026-76471: ошибка проверки входных данных, которую можно эксплуатировать с помощью специально сформированного HTTP-запроса к NX-API; эта функция по умолчанию отключена.
  • CVE-2026-76485, CVE-2026-76486 и CVE-2026-76501: ошибки проверки IP-трафика, которые можно эксплуатировать с помощью специально созданных пакетов при включённом NGOAM.
  • CVE-2026-76465: ошибка проверки пакетов MPLS echo-request; для её эксплуатации требуется включить MPLS OAM, отключённую по умолчанию функцию.

Для эксплуатации CVE-2026-76486 также необходимо включить Segment Routing over IPv6 (SRv6) или Network Virtualization (NV) Overlay. Для CVE-2026-76501 требуется включённый SRv6, который поддерживается только некоторыми моделями Nexus 9000. Коммутаторы Nexus 7000 и коммутаторы Nexus 9000, работающие в режиме ACI, не подвержены ни одной из пяти уязвимостей. Кроме того, коммутаторы Nexus 9000 с чипами Silicon One не поддерживают MPLS OAM и поэтому не подвержены CVE-2026-76465.

Что следует делать администраторам сетей?

Cisco рекомендует обновить версии NX-OS до исправленных выпусков с помощью собственного инструмента Software Checker. Если невозможно немедленно обновить и перезапустить коммутатор, компания предоставляет временную защиту под названием Live Protect для всех пяти уязвимостей. Также рекомендуется отключить NX-API, NGOAM или MPLS OAM, если они не нужны для работы, чтобы устранить связанные с ними векторы атак.

Дополнительные уязвимости в Cisco License

Обновления безопасности также включают четыре проблемы в Cisco License, ранее известном как Smart Software Manager. К ним относятся отсутствие аутентификации для критически важных функций в CVE-2026-76480 с оценкой CVSS 9.8, недостаточная проверка криптографических подписей в CVE-2026-76482 с оценкой 10.0, недостаточная защита учётных данных в CVE-2026-76483 с оценкой 9.1 и внедрение кода в CVE-2026-76484 с оценкой 8.8.

Соответствующие версии подвержены проблемам независимо от своих настроек, и временные решения для них отсутствуют. Cisco рекомендует обновиться до версии 10-202609. Более старые версии, носившие название Smart Software Manager, исправление не получат, поэтому потребуется перейти на поддерживаемую версию.

Практическая важность предупреждения заключается в том, что возможность эксплуатации зависит не только от наличия одной уязвимости в общедоступном интерфейсе, но и от определённых рабочих конфигураций, которые могут быть необходимы в средах центров обработки данных. Поэтому администраторам сетей необходимо сопоставить включённые функции и версию NX-OS с рекомендациями Cisco, а не предполагать, что отключение только NX-API устраняет все случаи.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости