Pe 2 septembrie 2026, Cisco a publicat corecții pentru trei vulnerabilități critice, toate cu scor 9,8 din 10 pe scala CVSS. Cea mai gravă permite unui atacator neautentificat să ruleze cod ca root pe switch-urile de centru de date Nexus 9000. Compania spune că nu are cunoștință de vreo exploatare până la data anunțului.
| CVE (toate CVSS 9,8) | Unde | Ce permite |
|---|---|---|
| CVE-2026-20212 | Switch-uri Nexus 9000 (10 modele cu ASIC Silicon One), NX-OS 10.3(1)–10.6(3s) | Cod rulat ca root, fără autentificare, prin porturile TCP 43210/43211; poate reporni echipamentul |
| CVE-2026-20279 | Routere IOS XR (Cisco 8000, NCS 1010 / 540L / 5700), toate versiunile | Control de acces rupt: autentificare lipsă pentru funcții critice, validare greșită a certificatelor |
| CVE-2026-20274 | Aceleași routere IOS XR | Erori de siguranță a memoriei și de gestionare a resurselor |
Cum funcționează atacul pe Nexus 9000
La CVE-2026-20212, un serviciu intern se leagă de o adresă IP nerestricționată și lasă porturile TCP 43210 și 43211 accesibile în instanța de rutare implicită. Cine poate ajunge la switch pe unul dintre aceste porturi trimite date special construite și le vede executate cu drepturi de root; în plus, poate opri procesul S1HAL, ceea ce forțează repornirea echipamentului. Sunt afectate 10 modele Nexus 9000 cu ASIC Silicon One, în modul NX-OS standard — modul ACI și seriile Nexus 3000 și 7000 nu sunt afectate. Până la aplicarea update-ului, Cisco recomandă un ACL de infrastructură care blochează cele două porturi.
Routerele IOS XR
Celelalte două probleme lovesc sistemul IOS XR, care rulează pe routere de mare capacitate — seria Cisco 8000 și familiile NCS 1010, 540L și 5700. Sunt reparate în versiunile 26.2.2 și 26.3.1; pentru unele versiuni există patch-uri „la cald” (SMU), altele cer mai întâi un upgrade. Separat, o vulnerabilitate de severitate mare (CVE-2026-20281) permite blocarea serviciului pe telefoanele Cisco Desk Phone 9800, IP Phone 7800 și 8800 și Video Phone 8875 care folosesc SIP.
De unde vin
Din iunie, Cisco publică vulnerabilitățile găsite intern după un calendar fix, de două ori pe lună, grupându-le în CVE-uri „umbrelă”. Compania recunoaște presiunea: „fereastra dintre dezvăluire și exploatare s-a închis practic” — adică atacatorii pornesc de la anunț aproape instant.
Ce e de făcut
Nexus 9000 e coloana vertebrală a multor centre de date, inclusiv la operatori și companii mari din România, iar IOS XR ține rețelele de transport. Verifică versiunea instalată cu instrumentul Cisco Software Checker și aplică update-ul sau, temporar, filtrul de porturi — înainte să apară primele exploit-uri publice. Este a doua breșă critică de infrastructură în câteva zile, după cea din Zimbra.
Fii primul care comentează acest articol!