Cisco heeft op 2 september kwetsbaarheden verholpen in de Nexus 9000-serie switches en in IOS XR-software, en waarschuwt daarnaast voor twee nog niet gepatchte lekken in Secure Email. NCSC-NL bundelde de drie kwesties in advisory NCSC-2026-0338 voor Nederlandse beheerders van Cisco-netwerkapparatuur.
Nexus 9000. De ernstigste kwetsbaarheid, CVE-2026-20212 met CVSS-score 9.8, zit in de Silicon One-chipsetintegratie van tien Nexus 9000-modellen, waaronder de N9K-C9804, N9K-C9808 en verschillende SE1U-varianten. TCP-poorten 43210 en 43211 staan standaard open via de default Layer 3 VRF. Een aanvaller die deze poorten kan bereiken hoeft niet in te loggen: speciaal geprepareerde data laat het S1HAL-proces met rootrechten code uitvoeren, of crasht het proces waardoor de switch herstart. Cisco heeft software-updates uitgebracht en adviseert, waar direct patchen niet lukt, infrastructuur-ACL’s in te zetten die alleen noodzakelijk management- en controleverkeer toelaten, of TCP-verkeer naar de genoemde poorten te blokkeren. Voor wie nog niet heeft bijgewerkt, biedt Cisco tijdelijk een Live Protect-shield. Actief misbruik is vooralsnog niet waargenomen.
IOS XR. Een interne security-review bij Cisco leverde zeven kwetsbaarheden op, CVE-2026-20274 tot en met CVE-2026-20280, gebundeld in één hardening-release. Twee ervan scoren eveneens 9.8. CVE-2026-20274 betreft buffer- en geheugenproblemen die tot out-of-bounds writes en onveilig geïnitialiseerde resources kunnen leiden. CVE-2026-20279 raakt de toegangscontrole: falende certificaatvalidatie, ontbrekende authenticatie voor kritieke functies en foutieve autorisatie. Afhankelijk van platform en configuratie kunnen de zeven bugs beveiligingsfuncties omzeilen of apparatuur laten vastlopen. Een workaround is er niet — Cisco raadt beheerders aan direct door te schakelen naar de gerepareerde IOS XR-versies. Ook deze kwetsbaarheden zijn intern gevonden en gelden niet als actief misbruikt.
Secure Email. Bij Cisco Secure Email (voorheen Secure Email Gateway) ligt het anders. CVE-2026-20354 en CVE-2026-20355 zijn wél openbaar gemaakt, maar nog niet verholpen. Ze zitten in de S/MIME-decryptiefunctie van AsyncOS 16.5.0 en ouder en ontstaan doordat berichtintegriteit onvoldoende wordt gevalideerd. Een aanvaller die tussen twee e-mail-gateways kan meelezen — een machine-in-the-middlepositie — kan versleutelde e-mail alsnog ontsleutelen of het verkeer tussen gateways manipuleren. De impact blijft daarmee beperkt tot organisaties die S/MIME actief gebruiken én al kwetsbaar zijn voor een MITM-positie op hun mailinfrastructuur. Een patch is er nog niet; ook hier is geen misbruik gemeld.
Voor een toegankelijker geschreven uitleg van de Nexus 9000-kwetsbaarheid staat op deze site het eerdere artikel.
Voor beheerders is de volgorde duidelijk. Wie Nexus 9000-switches met Silicon One draait, controleert eerst of poort 43210 of 43211 vanaf het netwerk bereikbaar is en patcht of blokkeert dat per direct. IOS XR-gebruikers ontkomen niet aan updaten, want een workaround ontbreekt. Voor Secure Email geldt: zonder S/MIME loop je geen risico, mét S/MIME is extra waakzaamheid op de mailinfrastructuur nu belangrijker dan wachten op een patch die er nog niet is.
Bron: NCSC-NL Advisories
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.