Cisco Nexus 9000 с Silicon One: CVE-2026-20212 позволяет выполнить код с правами root без единого пароля
Коротко о главном
2 сентября 2026 года Cisco раскрыла CVE-2026-20212 с оценкой CVSS 9.8: в коммутаторах Nexus 9000 на чипе Silicon One два TCP-порта — 43210 и 43211 — слушают в дефолтном Layer 3 VRF без какой-либо аутентификации. Удалённый злоумышленник без учётных данных может через них выполнить произвольный код с правами root или уронить устройство. Затронуты 10 моделей и 45 релизов NX-OS 10.3–10.6. Активной эксплуатации в дикой природе Cisco не зафиксировала, однако патч и временные меры защиты доступны уже сейчас.
Если ваша инфраструктура опирается на Nexus 9000 с Silicon One в маршрутизируемом режиме, приоритет обновления — высокий. Для информационной безопасности вашего продукта важно понимать, что сетевое оборудование уровня ядра — такая же поверхность атаки, как и само приложение.
Какие именно устройства уязвимы
Уязвимость присутствует только в коммутаторах Nexus 9000, оснащённых чипом Silicon One и работающих в режиме Layer 3 (маршрутизируемый, а не чистый коммутируемый). Cisco перечислила 10 конкретных моделей:
N9K-C9804, N9K-C9808, N9K-C9804-B1, N9K-C9808-B1, N9K-X9836DM-A, N9K-X9836DM-SE1, N9K-C9332D-H2R, N9K-C9348D-GX2A, N9K-C9348D-GX2A-SE1, N9K-C9336C-SE1.
Уязвимые версии NX-OS охватывают 45 релизов в диапазоне 10.3(1) — 10.6(3s). Исправленные версии: 10.4(5), 10.5(2), 10.6(4) и выше. Если ваши коммутаторы не входят в этот список моделей или работают в режиме Layer 2, CVE-2026-20212 вас не касается — Cisco дополнительно подчеркнула это в своём бюллетене.
Техническая суть: два открытых порта без пароля
Проблема возникает на этапе инициализации сервисного процесса, связанного с управлением Silicon One. При загрузке NX-OS этот процесс открывает порты TCP 43210 и 43211 в дефолтном VRF. Поскольку сокеты не требуют аутентификации, любой клиент в той же Layer 3-сети может отправить специально сформированный запрос и либо выполнить команды с привилегиями операционной системы, либо вызвать аварийный перезапуск процесса (DoS).
Одновременно Cisco закрыла CVE-2026-20274 и CVE-2026-20279 — оба CVSS 9.8 — в IOS XR на маршрутизаторах с Silicon One. Природа схожая: сервисные порты без контроля доступа. Это указывает на системную проблему в интеграции Silicon One с управляющей плоскостью, а не на единичный баг кода.
Для команд, практикующих пентестинг инфраструктуры, такой вектор атаки хорошо известен: нулевая аутентификация на сервисном порту в привилегированном VRF — это фундаментальный провал принципа least privilege.
Есть ли активная эксплуатация
По состоянию на 2 сентября 2026 года Cisco PSIRT не обнаружил публичных PoC-эксплойтов и не получил сообщений об активной эксплуатации CVE-2026-20212 в реальных атаках. Однако это временное окно: уязвимость полностью раскрыта в бюллетене, классифицирована как «критическая», и её техническая простота (фиксированные номера портов, отсутствие аутентификации) делает создание рабочего эксплойта относительно лёгким для квалифицированного атакующего.
CISA на момент публикации CVE не добавила в каталог KEV (Known Exploited Vulnerabilities), что косвенно подтверждает отсутствие известной активной эксплуатации. Тем не менее Cisco рекомендует рассматривать срочность обновления как высокую, а не как плановую.
Как защититься: патч и временные меры
Основной путь — обновление NX-OS до исправленной версии: 10.4(5), 10.5(2) или 10.6(4). Cisco предоставила исправления по стандартному процессу поддержки; версии доступны через Cisco Software Center.
Если немедленное обновление невозможно по производственным причинам, есть временные обходные решения:
Изоляция управляющей плоскости через iACL (Infrastructure ACL) — контрольный список доступа на интерфейсах, который блокирует входящие соединения на порты 43210 и 43211 из нелегитимных источников. Cisco включила конкретные примеры конфигурации в бюллетень безопасности.
Сегментация VRF — перенос управляющего трафика в отдельный VRF с ограниченной маршрутизацией снижает радиус поражения, но не устраняет уязвимость полностью.
Мониторинг соединений на портах 43210/43211 — позволяет обнаружить попытки эксплуатации до обновления. Cisco также выпустила сигнатуры для Cisco Secure IDS.
Что это значит для команд и технических директоров
Nexus 9000 с Silicon One — это ядро дата-центра корпоративного уровня: коммутаторы, на которые опираются сотни серверов, хранилища и внутренние сервисы. Компрометация такого узла даёт атакующему видимость всего внутрисегментного трафика и потенциально — точку опоры для латерального движения по инфраструктуре.
CVE-2026-20212 — хороший повод для разговора о приоритетах безопасности на уровне сетевой инфраструктуры. В большинстве компаний жизненный цикл патчей для сетевого оборудования значительно длиннее, чем для серверного ПО: обновление прошивки коммутатора требует окна обслуживания, согласования с сетевой командой и тестирования. Именно поэтому временные iACL-меры часто бывают единственным реалистичным ответом в первые 24–48 часов.
Для команд, которые проходят аудит безопасности или готовятся к сертификации (ISO 27001, SOC 2), этот инцидент — напоминание включать сетевое оборудование в периметр проверки наравне с серверными компонентами.
Часто задаваемые вопросы
Все ли Nexus 9000 уязвимы? Нет. Только 10 моделей с чипом Silicon One, работающих в режиме Layer 3 на NX-OS 10.3–10.6. Коммутаторы Nexus 9000 с другими чипами и в режиме Layer 2 не затронуты.
Нужно ли выключать коммутатор для обновления? NX-OS поддерживает ISSU (In-Service Software Upgrade) — обновление без полного прерывания работы — на большинстве конфигураций. Конкретную применимость ISSU для вашей версии следует уточнить в документации Cisco.
Есть ли сигнатуры IDS для этого вектора? Да. Cisco выпустила сигнатуры для Cisco Secure IDS, которые позволяют обнаружить попытки соединения на порты 43210 и 43211 извне доверенных хостов управления.
Затронут ли облачные сервисы? Если Nexus 9000 эксплуатируется в гибридном или on-premise ЦОД как часть программно-определяемой сети, он может находиться в одном L3-сегменте с облачными VPN-шлюзами. В таком сценарии оценка рисков зависит от конкретной топологии.
Источники
The Hacker News — Critical Cisco Nexus 9000 Flaw Lets Unauthenticated Remote Attackers Run Code as Root, 2 сентября 2026.
Security Affairs — Cisco Fixed Critical RCE in Nexus 9000 Series Switches, 2 сентября 2026.
Cisco Security Advisory — cisco-sa-nxos-nexus9k-rce-XXXXXXXX (официальный бюллетень Cisco PSIRT, 2 сентября 2026).
Уязвимость в инфраструктуре — это риск для вашего продукта
Инциденты вроде CVE-2026-20212 показывают: сетевое оборудование — такая же поверхность атаки, как код приложения. Наша команда проводит аудит информационной безопасности: сетевая сегментация, управление доступом, жизненный цикл патчей, соответствие стандартам.