Cisco a publicat un advisory critic pentru o vulnerabilitate care afectează anumite switch-uri Nexus 9000 Series bazate pe Silicon One. Problema, urmărită ca CVE-2026-20212, are scorul CVSS 9.8 și poate permite unui atacator neautentificat să execute cod de la distanță cu privilegii root pe dispozitiv.
Conform Cisco, vulnerabilitatea există deoarece porturile TCP 43210 și 43211 sunt accesibile în VRF-ul Layer 3 implicit. Un atacator care poate ajunge la aceste porturi poate trimite input special construit, iar datele respective pot ajunge să fie interpretate și executate ca cod.
Impactul este direct asupra infrastructurii de rețea
Nexus 9000 este o familie folosită frecvent în centre de date și infrastructuri enterprise. O vulnerabilitate care permite execuție de cod cu privilegii root pe un switch de acest tip este mult mai gravă decât o problemă limitată la interfața de administrare a unei aplicații: dispozitivul se află în calea traficului și poate avea vizibilitate asupra mai multor segmente de rețea.
Un atacator care compromite un switch ar putea modifica configurația, intercepta sau redirecționa trafic, crea persistență ori folosi dispozitivul pentru deplasare laterală. Riscul concret depinde de topologia rețelei și de accesibilitatea porturilor vulnerabile.
Cisco spune că există workaround
Advisory-ul indică existența unor măsuri de reducere a riscului, spre deosebire de alte vulnerabilități unde singura soluție este actualizarea software. Administratorii ar trebui totuși să instaleze versiunile corectate furnizate de Cisco, deoarece workaround-urile sunt de regulă măsuri temporare și pot implica compromisuri operaționale.
Un prim pas este verificarea expunerii porturilor 43210 și 43211 și a rutării către VRF-ul afectat. Interfețele de management și serviciile interne ale switch-urilor nu ar trebui să fie accesibile din segmente neîncrezătoare dacă nu există o nevoie operațională explicită.
Nu există indicii de exploatare activă în advisory
Cisco nu indică în advisory că vulnerabilitatea ar fi exploatată activ la momentul publicării. Asta nu reduce însă necesitatea patching-ului: detaliile tehnice sunt acum publice, iar vulnerabilitățile cu impact root pe echipamente de rețea devin în mod obișnuit ținte atractive pentru cercetători și atacatori.
Analiză
Pentru operatorii de datacenter, vulnerabilitatea este relevantă din două motive. Primul este evident: compromiterea controlului asupra unui switch poate afecta simultan mai multe servicii. Al doilea este faptul că echipamentele de rețea sunt adesea actualizate mai rar decât serverele, tocmai din cauza riscului operațional asociat unui restart sau upgrade.
În cazul unei vulnerabilități CVSS 9.8 cu execuție de cod remote și privilegii root, această prudență trebuie inversată: fereastra de mentenanță trebuie planificată rapid, iar expunerea trebuie redusă imediat până la finalizarea actualizării.
Imagine: Taylor Vick / Unsplash.