КИБЕРБЕЗОПАСНОСТЬ

Cisco закрывает пять критических уязвимостей в Nexus

Пять критических уязвимостей Cisco NX-OS позволяют выполнить код с правами root на коммутаторах Nexus 3000 и 9000.

✍️ Редакция iTech News | 09.10.2026 | ⏱ 4 мин | Источник: BleepingComputer
💀

Уязвимости Cisco NX-OS затронули коммутаторы Nexus 3000 и Nexus 9000: пять критических ошибок при удачной атаке позволяют выполнить произвольный код с правами root. Для сетей дата-центров это не очередной бюллетень «на досуге», а повод проверить конфигурации и окно для обновления — компрометация коммутатора способна быстро выйти за пределы одного сегмента.

Cisco выпустила исправления 8 октября 2026 года, сообщает BleepingComputer. Все пять проблем связаны с недостаточной проверкой входных данных в NX-OS — сетевой ОС для оборудования Nexus. Если выполнить код не удастся, атака всё равно может привести к аварийному перезапуску процессов или самого коммутатора, то есть к отказу в обслуживании.

Какие функции создают поверхность атаки

Речь идёт только о Nexus 3000 и Nexus 9000, работающих в автономном режиме NX-OS. Nexus 7000, а также Nexus 9000 под управлением ACI, по данным Cisco, этой пятёркой CVE не затронуты. Важное ограничение: эксплуатация зависит не просто от версии ПО, но и от включённых функций. Это сужает круг уязвимых инсталляций, однако превращает инвентаризацию конфигураций в обязательную часть реакции.

CVE-2026-76471 затрагивает NX-API: злоумышленнику достаточно отправить специально подготовленный HTTP-запрос. У функции есть полезное свойство с точки зрения защиты — по умолчанию она выключена. Остальные три ошибки, CVE-2026-76485, CVE-2026-76486 и CVE-2026-76501, требуют активированной функции Next Generation OAM (NGOAM) и эксплуатируются через сформированный особым образом IP-трафик, поступающий на IP-интерфейс коммутатора.

Для CVE-2026-76486 одной NGOAM недостаточно: должны быть включены Segment Routing over IPv6 (SRv6) либо Network Virtualization Overlay. Во втором случае Cisco указывает дополнительное условие — VXLAN EVPN VNI должен быть сопоставлен с интерфейсом NVE, у которого есть хотя бы один обнаруженный соседний VTEP, например через BGP EVPN или статический ingress-replication peer. CVE-2026-76501, в свою очередь, становится доступна при включённом SRv6; эту технологию поддерживает лишь часть моделей Nexus 9000.

Пятая ошибка, CVE-2026-76465, относится к MPLS OAM. Её можно атаковать специально подготовленным MPLS echo-request, отправленным на IP-адрес устройства. MPLS OAM также выключена по умолчанию, а Nexus 9000 на ASIC Silicon One эту функцию не поддерживают и потому не подвержены именно этой уязвимости. Иными словами, одинаковая версия NX-OS ещё не означает одинаковый риск: решают модель, режим работы и набор реально включённых сервисов.

Что делать администраторам и владельцам инфраструктуры

Основная рекомендация Cisco предсказуема, но от этого не менее важна: обновить NX-OS до исправленного релиза, который для конкретной платформы можно определить через Software Checker производителя. Там, где перезагрузка пока невозможна, компания предлагает временные механизмы Live Protect для всех пяти CVE. Это не замена обновлению, а способ сократить риск до ближайшего согласованного окна обслуживания.

Параллельно стоит отключить NX-API, NGOAM и MPLS OAM, если они не нужны в конкретной сети. Здесь полезно избежать механической реакции «выключить всё»: для оверлейных фабрик, MPLS-диагностики и автоматизации эти функции могут быть частью нормального рабочего контура. Но у каждой из них должен быть понятный владелец, документированная необходимость и проверка того, доступна ли она из ненадёжных сегментов. Отдельное внимание — ACL, разделению управляющей и пользовательской плоскостей, а также контролю доступа к интерфейсам управления.

Для российских команд, эксплуатирующих Cisco Nexus в собственных ЦОД, облачных площадках или у крупных заказчиков, уязвимости Cisco NX-OS — повод сверить CMDB с реальной сетью. Нужны ответы на вполне приземлённые вопросы: какие устройства работают в standalone NX-OS, где включены NX-API, NGOAM, SRv6, NV Overlay или MPLS OAM, какая версия ПО установлена и когда её можно безопасно заменить. Полезно также проверить мониторинг: попытки отправить нетипичные HTTP-запросы к NX-API, аномальные IP-пакеты или MPLS echo-request не должны проходить незамеченными.

Одновременно Cisco закрыла несколько серьёзных проблем в Cisco License, ранее известном как Smart Software Manager. Среди них — отсутствие аутентификации для критических функций (CVE-2026-76480, CVSS 9,8), некорректная проверка криптографической подписи (CVE-2026-76482, CVSS 10,0), недостаточная защита учётных данных (CVE-2026-76483, CVSS 9,1) и внедрение кода (CVE-2026-76484, CVSS 8,8). Эти уязвимости не зависят от конфигурации: Cisco рекомендует переход на версию 10-202609, а для старых выпусков Smart Software Manager патчей не будет.

Компания заявляет, что обнаружила все пять проблем в Nexus во время внутреннего тестирования и не знает о публичной эксплуатации. Это хорошая новость лишь до тех пор, пока список затронутых функций не станет шпаргалкой для сканеров. В инфраструктуре, где сетевой коммутатор давно перестал быть «железкой в шкафу» и стал программируемым узлом, скорость инвентаризации и обновления всё чаще определяет, останется ли критический бюллетень плановой работой или превратится в инцидент.

Поделиться: Telegram X LinkedIn