Kritiek lek in Cisco Nexus 9000-switches: root-toegang zonder inloggegevens

Cisco patcht een kritieke kwetsbaarheid (CVSS 9.8) in tien Nexus 9000-switchmodellen waarmee een aanvaller zonder authenticatie code met rootrechten kan uitvoeren. Ook IOS XR krijgt een grote beveiligingsupdate.

Cisco heeft op 2 september een kritieke kwetsbaarheid bekendgemaakt in tien modellen van de Nexus 9000-reeks, switches gebaseerd op Cisco’s eigen Silicon One-chips. Het lek, geregistreerd als CVE-2026-20212, krijgt een CVSS-score van 9.8 en laat een aanvaller zonder enige inloggegevens code uitvoeren met rootrechten op het apparaat.

De oorzaak is een dienst die luistert op een IP-adres dat niet voldoende is afgeschermd. Daardoor zijn TCP-poorten 43210 en 43211 in de standaard Layer 3 VRF-instantie vanaf het netwerk te benaderen. Wie bij die poorten kan, heeft in potentie volledige controle over de switch en kan hem ook laten herstarten. Het gaat om specifieke Silicon One-modellen, waaronder de N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O/Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1 en de chassis N9K-C9804 en N9K-C9808. Andere Nexus 9000-toestellen, switches in ACI-modus en de Nexus 3000- en 7000-series zijn niet kwetsbaar.

Vervelend is dat Cisco voor geen van de 45 getroffen NX-OS-releases (10.3(1) tot en met 10.6(3s)) al een gepatchte versie klaar heeft staan. Beheerders moeten de Software Checker van Cisco gebruiken om een geschikt upgradepad te vinden. Tot die tijd adviseert Cisco de kwetsbare poorten af te schermen met infrastructure-ACL’s, en biedt het bedrijf voor Smart Switches op NX-OS 10.6(3) en 10.6(3s) een tijdelijk “Live Protect”-schild (lp00031) als noodmaatregel. Cisco zegt geen aanwijzingen te hebben dat het lek al actief wordt misbruikt.

Naast de Nexus-kwetsbaarheid bracht Cisco dezelfde dag een omvangrijke hardeningsupdate voor IOS XR uit, met zeven CVE’s (2026-20274 tot en met 2026-20280) die alle IOS XR-releases raken, ongeacht configuratie. Twee daarvan krijgen eveneens een 9.8-score en kennen geen enkele workaround. Voor vijftien releases zijn inmiddels Software Maintenance Updates beschikbaar; voor 93 andere releases moet eerst een upgrade naar een ondersteunde versie worden gedaan voordat de patch geïnstalleerd kan worden, en voor vier releases moet Cisco de update nog leveren.

Dezelfde patchronde bevatte ook fixes voor Cisco Secure Email, die vooral relevant zijn voor organisaties met een man-in-the-middlepositie en S/MIME-gebruik. Het NCSC beschrijft de volledige technische lijst, inclusief die Secure Email-kwetsbaarheden, in dit advisory.

Voor Nederlandse organisaties met Cisco Nexus 9000-apparatuur is dit een patch die niet kan wachten tot het volgende onderhoudsvenster. Ga na of een van de tien genoemde modellen in gebruik is, controleer of poorten 43210/43211 vanaf buiten het beheernetwerk bereikbaar zijn en sluit ze zo nodig direct af met een ACL, ook als de definitieve patch nog niet beschikbaar is. Voor IOS XR-omgevingen geldt: de twee kritieke CVE’s kennen geen workaround, dus daar is upgraden naar een ondersteunde release de enige weg vooruit.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.