Cisco публикува предупреждения за пет критични уязвимости в мрежовата операционна система NX-OS, които могат да позволят дистанционно изпълнение на произволен код с root права върху определени Nexus суичове. При невъзможност за изпълнение на код атакуващ може да предизвика срив на процеси и принудително презареждане на устройството, което води до отказ на услуга.
Засегнати са Nexus 3000 и Nexus 9000
Проблемите засягат Nexus 3000 и Nexus 9000 Series, работещи в самостоятелен NX-OS режим. Експлоатацията обаче не е възможна при всяка конфигурация – необходимо е да бъде активирана поне една от функциите NX-API, Next Generation OAM (NGOAM) или MPLS OAM.
И петте уязвимости са свързани с недостатъчна или неправилна валидация на входните данни:
- CVE-2026-76471 – недостатъчна валидация на входа в NX-API. Уязвимостта може да бъде използвана чрез специално изработена HTTP заявка. NX-API е изключен по подразбиране.
- CVE-2026-76485, CVE-2026-76486 и CVE-2026-76501 – проблеми при валидирането на IP трафика в NGOAM, които позволяват изпращане на специално изработени пакети към IP интерфейс.
- CVE-2026-76465 – неправилна валидация на MPLS echo-request пакети, чрез която атакуващ може да изпрати специално конструирана заявка към IP адреса на засегнатото устройство.
При CVE-2026-76486 са необходими и допълнителни условия – активирани Segment Routing over IPv6 (SRv6) или Network Virtualization (NV) Overlay. При CVE-2026-76501 SRv6 трябва да е активиран, като функцията се поддържа само от определени модели Nexus 9000.
Уязвимостите зависят от конкретната конфигурация
Рискът не е еднакъв за всички устройства. MPLS OAM например е изключен по подразбиране, а Nexus 9000 със Silicon One ASIC не поддържат тази функция и съответно не са засегнати от CVE-2026-76465.
Cisco уточнява още, че Nexus 7000 и Nexus 9000, работещи в ACI режим, не са засегнати от петте уязвимости.
Това е важен детайл за администраторите, тъй като наличието на уязвимия NX-OS вариант само по себе си не означава автоматична експлоатируемост. Реалният риск зависи от активираните функции и начина, по който са конфигурирани мрежовите интерфейси.
Cisco препоръчва незабавно обновяване
Основната препоръка на Cisco е надграждане до версия на NX-OS, в която уязвимостите са отстранени. Конкретната коригирана версия може да бъде проверена чрез инструмента Software Checker на производителя.
Ако дадена функция не е необходима, Cisco препоръчва тя да бъде изключена. Това се отнася за NGOAM, NX-API и MPLS OAM и позволява съответният потенциален вектор за атака да бъде премахнат.
За организации, които не могат незабавно да обновят и рестартират устройствата, Cisco предоставя и временни Live Protect защити.
Компанията посочва, че петте уязвимости са открити при нейни вътрешни тестове за сигурност. Към момента на публикуване на предупрежденията Cisco не е разполагала с данни за публично оповестяване или злонамерена експлоатация на тези пропуски.
Отделно предупреждение за Cisco License
В същия пакет Cisco публикува и предупреждения за четири сериозни уязвимости в Cisco License, познат преди като Smart Software Manager.
Сред тях са:
- CVE-2026-76480 – липса на удостоверяване за критични функции, CVSS 9.8;
- CVE-2026-76482 – неправилна проверка на криптографски подписи, CVSS 10.0;
- CVE-2026-76483 – недостатъчно защитени идентификационни данни, CVSS 9.1;
- CVE-2026-76484 – инжектиране на код, CVSS 8.8.
Тези проблеми са по-сериозни от гледна точка на универсалността на риска, тъй като засегнатите версии са уязвими независимо от конфигурацията. Cisco препоръчва обновяване до версия 10-202609, като за тези четири уязвимости няма налични временни решения.
По-старите версии, разпространявани под марката Smart Software Manager, няма да получат корекции. За тях Cisco препоръчва миграция към поддържана версия.
Критичността на Nexus уязвимостите е особено значима за организации, които използват тези устройства като част от централната мрежова инфраструктура. Компрометиране с root права на мрежов суич може да даде на атакуващия много по-дълбока позиция от обикновен пробив в отделна крайна система, включително възможности за нарушаване на комуникациите и последващо придвижване в мрежата. Затова проверката на активните OAM функции и навременното обновяване трябва да бъдат приоритет, дори при липса на данни за текуща експлоатация.









