Introducción
Cisco ha revelado una vulnerabilidad crítica en su línea de switches Nexus 9000, afectando a 10 modelos basados en Silicon One. Esta falla permite que atacantes remotos no autenticados ejecuten código con privilegios de root.
Detalles de la vulnerabilidad
La vulnerabilidad, registrada como CVE-2026-20212 y con un puntaje CVSS de 9.8, se origina en un enlace a una dirección IP no restringida. Esto deja accesibles los puertos TCP 43210 y 43211 en la instancia de Layer 3 de virtual routing and forwarding (VRF) por defecto. Un atacante que tenga acceso a la dirección del switch en cualquiera de estos puertos puede conectarse directamente al servicio. Cualquier entrada manipulada enviada a este servicio se ejecutará como código con privilegios de root. Además, un intento de explotación podría hacer que el proceso S1HAL se bloquee y reinicie el dispositivo.
Cisco ha declarado que no tiene constancia de un uso malicioso de esta vulnerabilidad hasta la fecha de su divulgación, el 2 de septiembre. La empresa no ha publicado una tabla de versiones corregidas, pero ha dirigido a los clientes a su Software Checker para obtener más información. Se sugiere implementar una lista de control de acceso (iACL) que bloquee los dos puertos mencionados y aplicar un Live Protect shield como medida temporal.
Recomendaciones para usuarios
Los clientes de IOS XR, incluidos aquellos que utilizan IOS XR7 (LNT), deben actualizar a una versión que incluya actualizaciones de mantenimiento de software (SMUs). Cisco advierte que el tiempo entre la divulgación y la explotación efectiva de esta vulnerabilidad se ha reducido.
Russ Smoak, vicepresidente de seguridad de información de Cisco, mencionó en un blog que se están agrupando errores encontrados internamente en CVE para facilitar su gestión.
Productos afectados
Los identificadores de producto afectados incluyen: - N9324C-SE1U (Nexus Smart Switch) - N9348Y2C6D-SE1U (Nexus Smart Switch) - N9364E-SG2-O - N9364E-SG2-Q - N9396T12C-SE1 - N9348Y12C-SE1 - N9396Y12C-SE1 - N9336C-SE1 - N9K-C9804 - N9K-C9808
Otros modelos de Nexus 9000, así como los switches de la línea Nexus 3000 y 7000, no se ven afectados por esta vulnerabilidad.
Actualizaciones de IOS XR
El IOS XR hardening release asigna una CVE a cada categoría de errores corregidos, puntuándola según el defecto más grave en dicha categoría. Las vulnerabilidades identificadas, como CVE-2026-20274 y CVE-2026-20279, están clasificadas con scores de 9.8. El asesoramiento de seguridad de IOS XR indica que las vulnerabilidades afectan a todas las versiones, independientemente de la configuración del dispositivo.
Cisco ha mencionado que habrá aproximadamente 16 SMUs disponibles para cada versión, y que las futuras versiones 26.2.2 y 26.3.1 serán las primeras que no necesitarán SMUs. Para aquellos que estén utilizando versiones fuera de la tabla de Cisco, se recomienda abrir un caso en el Technical Assistance Center (TAC).
Conclusiones
La vulnerabilidad en los switches Nexus 9000 de Cisco representa un riesgo significativo para la seguridad de las infraestructuras que los utilizan. Es fundamental que los administradores de red implementen las actualizaciones recomendadas y se mantengan informados sobre las medidas de mitigación hasta que se confirme una versión corregida.