Lỗ hổng nghiêm trọng trên Cisco Nexus 9000 cho phép kẻ tấn công từ xa thực thi mã với quyền root

Cisco đã phát hành các bản vá để khắc phục một lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến 10 dòng switch Nexus 9000 dựa trên Silicon One, cho phép kẻ tấn công từ xa thực thi mã với quyền root. Ngoài ra, bản cập nhật IOS XR cũng giải quyết 7 lỗ hổng tổng hợp, trong đó có 2 lỗi đạt mức 9.8 điểm CVSS. Hiện chưa có giải pháp khắc phục tạm thời cho các phiên bản IOS XR bị ảnh hưởng.
Cisco Security Flaws

Cisco đã phát hành các bản vá để khắc phục một lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến 10 dòng switch Nexus 9000 dựa trên Silicon One. Lỗ hổng này có thể cho phép kẻ tấn công từ xa, không cần xác thực, thực thi mã với quyền root. Đồng thời, hãng cũng tung ra bản phát hành củng cố bảo mật IOS XR bao gồm 7 nhóm CVE tổng hợp, trong đó có 2 lỗ hổng được xếp hạng 9.8 và hiện chưa có giải pháp khắc phục tạm thời cho bất kỳ phiên bản IOS XR nào.

Chi tiết lỗ hổng Nexus 9000 (CVE-2026-20212)

Lỗ hổng trên dòng Nexus, được theo dõi với mã CVE-2026-20212 (điểm CVSS: 9.8), xảy ra do việc liên kết với một địa chỉ IP không bị giới hạn, khiến các cổng TCP 43210 và 43211 có thể bị truy cập trong thực thể định tuyến và chuyển tiếp ảo (VRF) Layer 3 mặc định.

Kẻ tấn công có thể truy cập vào địa chỉ của switch trên một trong hai cổng này để kết nối trực tiếp với dịch vụ. Các dữ liệu đầu vào được tạo đặc biệt gửi đến dịch vụ đó sau đó sẽ được thực thi dưới dạng mã với quyền root. Một nỗ lực khai thác cũng có thể làm treo tiến trình S1HAL và khiến thiết bị khởi động lại.

Cisco cho biết họ chưa ghi nhận bất kỳ trường hợp sử dụng ác ý nào đối với lỗ hổng này tính đến thời điểm công bố vào ngày 2 tháng 9. Hãng chưa công bố bảng danh sách các bản phát hành đã được khắc phục cụ thể mà hướng dẫn khách hàng sử dụng công cụ Software Checker. Trong thời gian chờ đợi, khách hàng có thể sử dụng danh sách kiểm soát truy cập hạ tầng (iACL) để chặn hai cổng trên hoặc sử dụng lá chắn Live Protect tạm thời.

Cisco khuyến cáo khách hàng sử dụng IOS XR, bao gồm cả những người dùng IOS XR7 (LNT), nên nâng cấp lên phiên bản có bao gồm các bản cập nhật bảo trì phần mềm (SMU) và tiến hành cài đặt chúng.

"Đồng thời, khoảng thời gian từ khi công bố đến khi bị khai thác thực tế đã bị thu hẹp đáng kể," Russ Smoak, Phó chủ tịch phụ trách an ninh thông tin tại Cisco, cho biết trong một bài đăng trên blog vào tháng 6 khi công bố mô hình công bố định kỳ hai lần mỗi tháng, nhóm các lỗi tìm thấy nội bộ vào các mã CVE tổng hợp.

Các dòng sản phẩm Nexus 9000 bị ảnh hưởng

Cisco liệt kê các mã định danh sản phẩm (PID) bị ảnh hưởng sau đây trong thông báo về Nexus 9000, có thể kiểm tra bằng lệnh show module:

  • N9324C-SE1U (Nexus Smart Switch)
  • N9348Y2C6D-SE1U (Nexus Smart Switch)
  • N9364E-SG2-O
  • N9364E-SG2-Q
  • N9396T12C-SE1
  • N9348Y12C-SE1
  • N9396Y12C-SE1
  • N9336C-SE1
  • N9K-C9804
  • N9K-C9808

Các mẫu Nexus 9000 khác, switch fabric Nexus 9000 chạy ở chế độ Application Centric Infrastructure (ACI), và các dòng Nexus 3000 và 7000 không bị ảnh hưởng.

Hồ sơ của chương trình CVE xác nhận rằng có 45 bản phát hành NX-OS, từ 10.3(1) đến 10.6(3s), bị ảnh hưởng bởi lỗ hổng này.

Các biện pháp giảm thiểu tạm thời cho Nexus 9000

Cho đến khi bản phát hành khắc phục được xác nhận, Cisco cung cấp các lựa chọn sau:

  • Nâng cấp: Lên phiên bản được chỉ định bởi Cisco Software Checker. Chế độ hoạt động của lá chắn bảo vệ sẽ chuyển sang trạng thái N/A khi nâng cấp lên NX-OS 10.6(4) hoặc cao hơn.
  • iACL: Chỉ cho phép lưu lượng quản lý và điều khiển (control-plane) cần thiết, hoặc từ chối rõ ràng các gói TCP đến địa chỉ IP được cấu hình cục bộ trên cổng đích 43210 hoặc 43211.
  • Lá chắn Live Protect: Gói lp00031 là một biện pháp giảm thiểu tạm thời, chỉ hỗ trợ trên NX-OS 10.6(3) và 10.6(3s) cho hai dòng Smart Switch. Nó không hỗ trợ trên Nexus 9804 và 9808 và yêu cầu quyền truy cập SSH, Telnet hoặc NX-API.

Bản phát hành IOS XR Hardening áp dụng cho mọi phiên bản

Bản phát hành IOS XR gán một mã CVE cho mỗi nhóm lỗi CWE được khắc phục và tính điểm dựa trên lỗi nghiêm trọng nhất trong nhóm đó.

CVE-2026-20274 (bao gồm các lỗi an toàn bộ nhớ và vòng đời tài nguyên) và CVE-2026-20279 (bao gồm các lỗi kiểm soát truy cập như thiếu xác thực cho các chức năng quan trọng và xác thực chứng chỉ không đúng) đều có mức trần điểm số là 9.8.

Năm mã còn lại, từ CVE-2026-20275 đến 20278 và CVE-2026-20280, có điểm số cao nhất dao động từ 8.2 đến 8.8. Các lỗ hổng này ảnh hưởng đến tất cả các bản phát hành bất kể cấu hình thiết bị.

Các nền tảng XR7 (LNT), bao gồm Cisco 8000 Series, NCS 1010, NCS 540L và NCS 5700 Series, có một SMU riêng biệt áp dụng cho tất cả các phiên bản.

Các bản phát hành IOS XR có sẵn SMU

  • 6.9.2, 7.3.2, 7.9.2, 7.9.21, 7.10.2, 7.11.2, 7.11.21
  • 24.2.2, 24.2.21, 24.4.2
  • 25.2.21, 25.4.1, 25.4.2
  • 26.1.2, 26.2.1

Trong số 111 bản phát hành IOS XR mà Cisco liệt kê là bị ảnh hưởng, hiện có 14 bản đã có SMU, 4 bản đang chờ SMU và 93 bản còn lại phải được nâng cấp trước khi có thể áp dụng bản vá.

Các lỗ hổng bảo mật khác và bối cảnh đe dọa

Ngoài ra, hai lỗ hổng giải mã S/MIME trong Secure Email (CVE-2026-20354 và CVE-2026-20355, điểm CVSS: 5.9) cho phép kẻ tấn công ở vị trí trung gian (machine-in-the-middle) khôi phục văn bản thuần túy từ email đi qua các gateway chạy AsyncOS 16.5.0 trở xuống có cấu hình S/MIME.

Cisco cũng đã vá một lỗi từ chối dịch vụ (DoS) trên điện thoại (CVE-2026-20281, điểm CVSS: 7.5) ảnh hưởng đến các dòng Desk Phone 9800, IP Phone 7800 và 8800 khi tính năng Web Access được bật.

Thông tin này được đưa ra sau khi công ty bảo mật Sygnia báo cáo về nhóm tấn công Fire Ant có liên quan đến Trung Quốc. Nhóm này đã cài đặt các công cụ chiếm quyền điều khiển (implants) trên các router IOS XR để ngăn chặn nhật ký hệ thống (syslog), lọc kết quả lệnh show và hỗ trợ đường hầm GRE ẩn nhằm thu thập dữ liệu và tấn công các hệ thống hạ tầng trọng yếu.