网络安全

Cisco 警告五个严重漏洞可能允许控制 Nexus 交换机

Cisco 警告称,NX-OS 中存在五个严重漏洞,在启用特定网络功能时,可能允许以根权限执行代码,或导致 Nexus 3000 和 Nexus 9000 交换机中断。该公司建议升级并禁用不必要的功能,同时为无法立即更新的设备提供临时防护。

2026-10-08
2 分钟阅读
1 浏览量
certi.news Editorial Team
Cisco 警告五个严重漏洞可能允许控制 Nexus 交换机

Cisco 发布安全警告,指出其网络操作系统 NX-OS 中存在五个严重漏洞。NX-OS 用于 Nexus 3000 和 Nexus 9000 系列数据中心交换机。这些漏洞可能允许攻击者以根权限执行任意代码,或终止系统进程并迫使设备重新加载,从而导致拒绝服务状态。

这些问题并不会以相同方式影响所有设备;利用漏洞至少需要启用 NX-API、Next Generation OAM(NGOAM)或 MPLS OAM 中的一项功能。此外,交换机必须运行在独立 NX-OS 模式下,才属于受影响范围。Cisco 表示,这些漏洞是在内部安全测试期间发现的,在发布警告时,该公司尚未获悉它们已被公开利用或用于实际攻击。

漏洞详情与利用条件

  • CVE-2026-76471:输入验证缺陷,可通过向 NX-API 发送特制 HTTP 请求加以利用;该功能默认禁用。
  • CVE-2026-76485、CVE-2026-76486 和 CVE-2026-76501:IP 流量验证错误,可在启用 NGOAM 时通过特制数据包加以利用。
  • CVE-2026-76465:MPLS echo-request 数据包验证缺陷,需要启用 MPLS OAM;该功能默认禁用。

利用 CVE-2026-76486 还需要启用 IPv6 上的分段路由(Segment Routing over IPv6,SRv6)或网络虚拟化(Network Virtualization,NV)Overlay。CVE-2026-76501 则要求启用 SRv6,而该功能仅由部分 Nexus 9000 型号支持。Nexus 7000 交换机以及运行 ACI 模式的 Nexus 9000 交换机均不受这五个漏洞中的任何一个影响。此外,配备 Silicon One 芯片的 Nexus 9000 交换机不支持 MPLS OAM,因此不受 CVE-2026-76465 影响。

网络管理员应该怎么做?

Cisco 建议使用其 Software Checker 工具,将 NX-OS 升级到已修复的版本。如果无法立即更新并重启交换机,该公司为这五个漏洞提供名为 Live Protect 的临时防护措施。Cisco 还建议在没有运行需要时禁用 NX-API、NGOAM 或 MPLS OAM,以移除与这些功能相关的攻击路径。

Cisco License 中的其他漏洞

安全更新还包括 Cisco License 中的四个问题。Cisco License 以前称为 Smart Software Manager。这些问题包括:CVE-2026-76480 的关键功能缺少身份验证,CVSS 评分为 9.8;CVE-2026-76482 的加密签名验证薄弱,评分为 10.0;CVE-2026-76483 的凭据保护不足,评分为 9.1;以及 CVE-2026-76484 的代码注入漏洞,评分为 8.8。

无论配置如何,相关版本都会受到影响,且没有可用的临时解决方案。Cisco 建议升级到 10-202609 版本。更早的、名称为 Smart Software Manager 的版本将不会获得修复,因此必须迁移到受支持的版本。

这一警告的实际重要性在于,可利用性并不只取决于公共接口中是否存在单一漏洞,而是取决于数据中心环境中可能必需的特定运行组合。因此,网络管理员需要根据 Cisco 的指导核对已启用的功能和 NX-OS 版本,而不能假定仅禁用 NX-API 就能解决所有情况。

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻