Cisco выпустила предупреждения системы безопасности о пяти критических уязвимостях в сетевой операционной системе NX-OS, используемой в коммутаторах центров обработки данных серий Nexus 3000 и Nexus 9000. Уязвимости могут позволить злоумышленнику выполнить произвольный код с правами root либо завершить системные процессы и принудительно перезагрузить устройство, что приведёт к состоянию отказа в обслуживании.
Проблемы затрагивают не все устройства одинаково: для их эксплуатации необходимо включить как минимум одну из функций NX-API, Next Generation OAM (NGOAM) или MPLS OAM. Кроме того, коммутаторы должны работать в автономном режиме NX-OS, чтобы попасть в уязвимый диапазон. Cisco сообщила, что уязвимости были обнаружены в ходе внутренних проверок безопасности и что на момент публикации предупреждений ей не было известно об их публичной эксплуатации или использовании в реальных атаках.
Подробности об уязвимостях и условиях эксплуатации
- CVE-2026-76471: ошибка проверки входных данных, которую можно эксплуатировать с помощью специально сформированного HTTP-запроса к NX-API; эта функция по умолчанию отключена.
- CVE-2026-76485, CVE-2026-76486 и CVE-2026-76501: ошибки проверки IP-трафика, которые можно эксплуатировать с помощью специально созданных пакетов при включённом NGOAM.
- CVE-2026-76465: ошибка проверки пакетов MPLS echo-request; для её эксплуатации требуется включить MPLS OAM, отключённую по умолчанию функцию.
Для эксплуатации CVE-2026-76486 также необходимо включить Segment Routing over IPv6 (SRv6) или Network Virtualization (NV) Overlay. Для CVE-2026-76501 требуется включённый SRv6, который поддерживается только некоторыми моделями Nexus 9000. Коммутаторы Nexus 7000 и коммутаторы Nexus 9000, работающие в режиме ACI, не подвержены ни одной из пяти уязвимостей. Кроме того, коммутаторы Nexus 9000 с чипами Silicon One не поддерживают MPLS OAM и поэтому не подвержены CVE-2026-76465.
Что следует делать администраторам сетей?
Cisco рекомендует обновить версии NX-OS до исправленных выпусков с помощью собственного инструмента Software Checker. Если невозможно немедленно обновить и перезапустить коммутатор, компания предоставляет временную защиту под названием Live Protect для всех пяти уязвимостей. Также рекомендуется отключить NX-API, NGOAM или MPLS OAM, если они не нужны для работы, чтобы устранить связанные с ними векторы атак.
Дополнительные уязвимости в Cisco License
Обновления безопасности также включают четыре проблемы в Cisco License, ранее известном как Smart Software Manager. К ним относятся отсутствие аутентификации для критически важных функций в CVE-2026-76480 с оценкой CVSS 9.8, недостаточная проверка криптографических подписей в CVE-2026-76482 с оценкой 10.0, недостаточная защита учётных данных в CVE-2026-76483 с оценкой 9.1 и внедрение кода в CVE-2026-76484 с оценкой 8.8.
Соответствующие версии подвержены проблемам независимо от своих настроек, и временные решения для них отсутствуют. Cisco рекомендует обновиться до версии 10-202609. Более старые версии, носившие название Smart Software Manager, исправление не получат, поэтому потребуется перейти на поддерживаемую версию.
Практическая важность предупреждения заключается в том, что возможность эксплуатации зависит не только от наличия одной уязвимости в общедоступном интерфейсе, но и от определённых рабочих конфигураций, которые могут быть необходимы в средах центров обработки данных. Поэтому администраторам сетей необходимо сопоставить включённые функции и версию NX-OS с рекомендациями Cisco, а не предполагать, что отключение только NX-API устраняет все случаи.