Я знаю, что я ничего не знаю (Сократ).

Cisco предупреждает о критических уязвимостях, позволяющих получить контроль над коммутаторами Nexus


Cisco предупреждает о критических уязвимостях, позволяющих получить контроль над коммутаторами Nexus

Компания Cisco выпустила рекомендации по безопасности в отношении пяти критических уязвимостей в своей сетевой операционной системе для центров обработки данных NX-OS, которые могут быть использованы для запуска произвольного кода с правами root на коммутаторах Nexus.

Если удаленное выполнение кода невозможно, злоумышленник может воспользоваться уязвимостями, чтобы вызвать сбой процессов и перезагрузить уязвимое устройство, что приведет к отказу в обслуживании.

Проблемы затрагивают функции NX-API, OAM нового поколения (Next Generation OAM, NGOAM) и MPLS OAM в коммутаторах серий Nexus 3000 и Nexus 9000.

Все уязвимости связаны с

Проблемы затрагивают коммутаторы серий Nexus 3000 и Nexus 9000 в автономном режиме NX-OS. Однако успешная эксплуатация зависит от того, активны ли функции NX-API, OAM следующего поколения (Next Generation OAM, NGOAM) и MPLS OAM.

Все пять уязвимостей связаны с ошибкой проверки и требуют, чтобы на уязвимом устройстве была активна хотя бы одна из трех функций:

  • CVE-2026-76471: недостаточная проверка входных данных; уязвимость может быть использована с помощью специально сформированного HTTP-запроса, отправленного в NX-API — функцию, которая по умолчанию отключена.
  • CVE-2026-76485, CVE-2026-76486 и CVE-2026-76501: ненадлежащая проверка IP-трафика может быть использована с помощью специально сформированных пакетов, отправляемых на IP-интерфейс; для всех трех уязвимостей требуется, чтобы была включена функция NGOAM.
  • CVE-2026-76465: Некорректная проверка пакетов эхо-запросов MPLS позволяет использовать уязвимость с помощью специально сформированного запроса, отправленного на IP-адрес уязвимого устройства.

 

Использование недостатка CVE-2026-76486 также требует включения либо сегментной маршрутизации по протоколу IPv6 (SRv6), либо оверлея сетевой виртуализации (NV).

«Для наложения NV также требуется сетевой идентификатор VXLAN Ethernet VPN (EVPN), VXLAN Network Identifier (VNI), сопоставленный с интерфейсом конечной точки виртуализации сети (NVE), с изученной по крайней мере одной одноранговой конечной точкой туннеля VXLAN (VTEP) (например, BGP EVPN или статическим одноранговым узлом с входной репликацией)», — говорится в рекомендации Cisco.

Уязвимость CVE-2026-76501 можно использовать, если включен протокол SRv6, который поддерживается только на некоторых моделях Nexus 9000.

В случае с уязвимостью CVE-2026-76465 необходимо явно активировать MPLS OAM, так как по умолчанию он отключен. Коммутаторы Nexus 9000 с ASIC-чипами Silicon One не поддерживают эту функцию, и уязвимость их не затрагивает.

Поставщик отмечает, что коммутаторы Nexus 7000 и Nexus 9000, работающие в режиме ACI, не подвержены ни одной из пяти уязвимостей.

Cisco рекомендует обновить выпуски NX-OS до исправленной версии, которую можно определить с помощью инструмента Software Checker от поставщика.

Компания рекомендует отключать функции NGOAM, NX-API или MPLS OAM, если они не нужны, чтобы устранить вектор атаки.

Cisco также предоставляет временные средства защиты Live Protect для всех пяти уязвимостей. Это система защиты для коммутаторов, которые еще нельзя обновить и перезагрузить.

Все пять уязвимостей были обнаружены в ходе внутреннего тестирования безопасности. По словам представителей Cisco, на момент публикации рекомендаций компания не знала ни о каких публичных заявлениях или злонамеренном использовании уязвимостей.

Помимо пяти уязвимостей Nexus, которые Cisco устранила на этот раз, компания, специализирующаяся на безопасности и сетевых технологиях, также выпустила обновления для повышения безопасности для Cisco License (ранее — Smart Software Manager).

Проблемы охватывают отсутствие аутентификации для критически важных функций (CVE-2026-76480, CVSS 9.8), неправильную проверку криптографической подписи (CVE-2026-76482, CVSS 10.0), недостаточно защищенные учетные данные (CVE-2026-76483, CVSS 9.1) и внедрение кода (CVE-2026-76484, CVSS 8.8).

Уязвимые выпуски уязвимы независимо от конфигурации, поэтому Cisco рекомендует обновиться до версии 10-202609, обходных путей нет.

Более старые выпуски под брендом Smart Software Manager не получат исправлений для устранения этих уязвимостей, поэтому в таких случаях Cisco рекомендует перейти на поддерживаемую версию.

Полный список всех рекомендаций по безопасности, опубликованных Cisco вчера, можно найти на этой странице.

Редактор: AndreyEx

Если статья понравилась, поделитесь ей в социальных сетях

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала