Cisco heeft patches uitgebracht om een kritieke beveiligingsfout aan te pakken die betrekking heeft op tien op Silicon One gebaseerde Nexus 9000-switches waarmee een niet-geverifieerde externe aanvaller code als root kan uitvoeren, naast een IOS XR-hardening-release die zeven overkoepelende CVE’s bundelt, waarvan er twee een beoordeling van 9,8 hebben, zonder oplossing voor enige IOS XR-versie.
De Nexus-kwetsbaarheid, bijgehouden als CVE-2026-20212 (CVSS-score: 9,8), is een geval van binding aan een onbeperkt IP-adres waardoor TCP-poorten 43210 en 43211 bereikbaar blijven in de standaard Layer 3 virtual routing and forwarding (VRF)-instantie.
Een aanvaller die op een van beide poorten het adres van een switch kan bereiken, kan rechtstreeks verbinding maken met de dienst. Vervaardigde invoer die naar die service wordt verzonden, wordt vervolgens uitgevoerd als code met rootrechten. Een poging tot misbruik kan ook het S1HAL-proces laten crashen en het apparaat opnieuw laden.
Cisco zei dat het vanaf de bekendmaking op 2 september niet op de hoogte was van enig kwaadwillig gebruik van de fout. Het heeft geen tabel met vaste releases gepubliceerd en verwijst klanten naar de Software Checker, met een infrastructuurtoegangscontrolelijst (iACL) die de twee poorten blokkeert en een tijdelijk Live Protect-schild als noodoplossing.
Cisco vertelt IOS XR-klanten, inclusief die op IOS XR7 (LNT), om te upgraden naar een release die software-onderhoudsupdates (SMU’s) bevat, en deze vervolgens toe te passen.
“Tegelijkertijd is de periode tussen openbaarmaking en exploitatie feitelijk gesloten”, zei Russ Smoak, vice-president informatiebeveiliging bij Cisco, in een blogpost van juni waarin hij het tweemaandelijkse openbaarmakingsmodel aankondigde, waarbij intern gevonden bugs worden gegroepeerd in overkoepelende CVE’s.
Cisco somt de volgende getroffen product-ID’s (PID’s) op in zijn Nexus 9000-advies, controleerbaar aan de hand van de uitvoer van de show module-opdracht:
- N9324C-SE1U (Nexus slimme schakelaar)
- N9348Y2C6D-SE1U (Nexus slimme schakelaar)
- N9364E-SG2-O
- N9364E-SG2-Q
- N9396T12C-SE1
- N9348Y12C-SE1
- N9396Y12C-SE1
- N9336C-SE1
- N9K-C9804
- N9K-C9808
Andere Nexus 9000-modellen, Nexus 9000-fabricswitches die in de Application Centric Infrastructure (ACI)-modus draaien en de Nexus 3000- en 7000-lijnen blijven onaangetast.
The Hacker News bevestigde op 3 september via de gegevens van het CVE-programma dat Cisco 45 NX-OS-releases vermeldt, van 10.3(1) tot en met 10.6(3s), als getroffen, een bereik dat het advies zelf overlaat aan de Software Checker.
Totdat een vaste release is bevestigd, biedt Cisco het volgende:
- Upgraden op de release genoemd door Cisco’s Software Checker; In de release notes van het schild staat dat de operationele modus overgaat naar N.v.t. bij een upgrade naar NX-OS 10.6(4) of hoger.
- iACL alleen het vereiste beheer- en controlevlakverkeer toestaan, of expliciet TCP-pakketten weigeren naar een lokaal geconfigureerd IP-adres op bestemmingspoort 43210 of 43211, bewezen in een testomgeving.
- Live Protect-schild lp00031, een tijdelijke oplossing beschreven in Cisco’s Live Protect-documentatie, alleen ondersteund op NX-OS 10.6(3) en, via een tweede schildpakket, op 10.6(3s) voor de twee Smart Switches; het wordt niet ondersteund op de Nexus 9804 en 9808 en heeft SSH-, Telnet- of NX-API-toegang nodig.
IOS XR Hardening-release bereikt elke versie
De IOS XR-release wijst één CVE toe aan elke Common Weakness Enumeration (CWE)-bucket met opgeloste bugs en scoort deze op het ernstigste defect in die bucket, volgens de regels in de veelgestelde vragen over risicogebaseerde openbaarmaking.
CVE-2026-20274waarin bugs op het gebied van geheugenveiligheid en levensduur van bronnen worden behandeld, en CVE-2026-20279dat bugs in de toegangscontrole omvat, waaronder ontbrekende authenticatie voor kritieke functies en onjuiste certificaatvalidatie, heeft elk een plafond van 9,8 in het record voor CVE-2026-20274 en dat voor CVE-2026-20279.
De overige vijf, CVE-2026-20275 tot en met 20278 en CVE-2026-20280, scoren tussen de 8,2 en 8,8.
De kwetsbaarheden zijn van invloed op alle releases, ongeacht de apparaatconfiguratie, aldus het IOS XR-hardeningadvies.
De XR7 (LNT)-platforms, waaronder de Cisco 8000-serie, NCS 1010, NCS 540L en NCS 5700-serie, hebben een speciale SMU die van toepassing is op alle releases.
Cisco zei dat er mogelijk “ongeveer 16 SMU’s beschikbaar zijn voor elke release”, dat toekomstige releases 26.2.2 en 26.3.1 de eerste vaste releases zullen zijn waarvoor geen SMU’s nodig zijn, en dat klanten die een release buiten de tabel uitvoeren een zaak van het Technical Assistance Center (TAC) moeten openen.
SMU’s zijn beschikbaar voor de volgende releases:
- 6.9.2
- 7.3.2
- 7.9.2
- 7.9.21
- 7.10.2
- 7.11.2
- 7.11.21
- 24.2.2
- 24.2.21
- 24.4.2
- 25.2.21
- 25.4.1
- 25.4.2
- 26.1.2
- 26.2.1
SMU’s worden vermeld als toekomstige releases voor 24.1.2, 24.3.2, 25.1.2 en 25.2.2.
Het advies vermeldt de volgende SMU-identificatoren per functioneel gebied:
- Alle XR7 (LNT)-platforms – CSCwv19790, op alle releases.
- BGP – CSCwu14807; de treinen 7.10 en eerder en 26.2.1 zijn niet kwetsbaar.
- crypto-achtig – CSCwv19170.
- gRPC – CSCwt41683.
- IP-SLA – CSCwv19173.
- IS-IS – CSCwv45645 en CSCwv19171; op 25.4.2, en op 25.4.1 voor de NCS1001, NCS1004 en NCS1010, CSCwu13271 en CSCwv19171; 26.1.2 en 26.2.1 zijn niet kwetsbaar.
- MPLS en MPLS-TE – CSCwv40753 en CSCwu14825; op 24.2.21 voor 64-bits ARM Cisco 8000 Series-routers, CSCwv19181 en CSCwu14825.
- Multicast – CSCwv19180 en CSCwu08799.
- OSPF – CSCwv40741 en CSCwv19171; op 24.2.21 voor 64-bits ARM Cisco 8000 Series-routers, CSCwv19174 en CSCwv19171.
- Segmentroutering, alleen IPv6 – CSCwu13268; CSCwv56312 op 7.11.21, 24.2.21, 25.2.21 en 25.4.1, op 7.9.21 voor 64-bits ASR 9000-serie routers, en op 7.3.2 voor de NCS1002; 26.1.2 en 26.2.1 zijn niet kwetsbaar.
- Segmentroutering, alleen IPv4 of IPv4 en IPv6 – CSCwv38342; op 24.2.21 voor 64-bits ARM Cisco 8000 Series-routers, CSCwv19178.
- TCP-verificatieoptie – CSCwv36143; op 24.2.21 voor 64-bits ARM Cisco 8000 Series-routers, CSCwu14817; op 6.9.2 voor 32-bits routers uit de ASR 9000-serie, CSCww16661.
- Zero Touch Provisioning (ZTP) – CSCwu36622; 26.2.1 is niet kwetsbaar.
CSCwv19171 is van toepassing op zowel IS-IS als OSPF, merkte Cisco op.
The Hacker News vergeleek de zeven CVE-records met het advies van 3 september en ontdekte dat van de 111 IOS XR-releases op Cisco-lijsten die getroffen zijn, er momenteel 14 SMU’s beschikbaar zijn, vier in afwachting zijn van SMU’s en dat 93 eerst moeten worden geüpgraded voordat een oplossing kan worden toegepast.
De release van 2 september is de derde geplande release voor verharding in 30 dagen, na de eerste release voor verharding op 5 augustus, die de IOS XE-verhardingsrelease en een Catalyst SD-WAN-release opleverde, en twee CVSS 10.0-releases voor Crosswork en Secure Workload twee weken later.
Daarnaast zorgen twee openbaar gemaakte Secure/Multipurpose Internet Mail Extensions (S/MIME)-decoderingsfouten in Secure Email, CVE-2026-20354 en CVE-2026-20355 (CVSS-scores: 5,9), ervoor dat een machine-in-the-middle-aanvaller platte tekst kan herstellen van e-mail die wordt doorgegeven tussen gateways met AsyncOS 16.5.0 of eerder met S/MIME geconfigureerd, zei Cisco in de Secure Email adviserend. Vaste releases voor dat paar worden alleen vermeld in de bugrecords.
De adviezen van dezelfde dag hebben ook een denial-of-service-bug opgelost, CVE-2026-20281 (CVSS-score: 7,5), in Desk Phone 9800-, IP Phone 7800- en 8800- en Video Phone 8875-apparaten die zijn geregistreerd bij Unified Communications Manager met Web Access ingeschakeld, een instelling die standaard is uitgeschakeld. Oplossingen komen in SIP Software 5.0(1), 14.4(1)SR3, 14.4(1)SR4 of 11.0(6)SR8, afhankelijk van het model.
De ontwikkeling komt zes dagen nadat Sygnia zei dat de Chinese nexus-bedreigingsacteur Fire Ant, voor het eerst gedocumenteerd in 2025, speciaal gebouwde implantaten op IOS XR-routers had geïnstalleerd die de levering van syslog onderdrukten, de uitvoer van showopdrachten filterden en een verborgen Generic Routing Encapsulation (GRE)-tunnel ondersteunden.
De acteur heeft ook pakketten van routers vastgelegd, deze naar externe FTP-servers geüpload en verbindingspogingen en poortscans uitgevoerd op verbonden systemen die verband houden met kritieke infrastructuur.
Het onderzoek begon met een tunnelinterface die actief was op een router zonder actieve configuratie of commitgeschiedenis om dit uit te leggen, wat volgens Sygnia in zijn Fire Ant-rapport suggereerde dat de operationele status van het apparaat “niet langer kon worden vertrouwd om overeen te komen met de configuratie- en auditgegevens.”
Sygnia heeft niet geïdentificeerd hoe de acteur voor het eerst toegang kreeg tot de routers en heeft ook geen kwetsbaarheid genoemd.