Kritische Validierungsfehler in NX-OS setzen einige Nexus-Switches Root-Angriffen aus

Fünf kritische NX-OS-Schwachstellen können konfigurierte Nexus-Switches für mögliche Root-Codeausführung oder DoS anfällig machen.

Kritische Validierungsfehler in NX-OS setzen einige Nexus-Switches Root-Angriffen aus
Schwachstellen

Illustration mit KI erzeugt

Cisco hat fünf kritische Schwachstellen in NX-OS offengelegt, durch die konfigurierte Switches der Reihen Nexus 3000 und Nexus 9000 anfällig für Remotecodeausführung oder Denial-of-Service-Angriffe sein können.

Die Schwachstellen betreffen drei netzwerkseitig erreichbare Komponenten: NX-API, Next Generation OAM (NGOAM) und MPLS OAM. Ein nicht authentifizierter Angreifer könnte speziell präparierten Datenverkehr an eine erreichbare Schnittstelle senden und dadurch möglicherweise beliebigen Code mit Root-Rechten ausführen, Prozesse zum Absturz bringen oder einen Neustart des Switches erzwingen.

Ob ein Gerät betroffen ist, hängt von seiner Konfiguration ab. Die jeweilige Funktion muss aktiviert sein. Bei zwei der NGOAM-Schwachstellen sind außerdem bestimmte SRv6- oder NV-Overlay-Einstellungen erforderlich.

Cisco veröffentlichte die Sicherheitshinweise zu NX-API und NGOAM am 7. Oktober 2026 um 16:00 GMT. Der Sicherheitshinweis zu NX-API wurde am 8. Oktober 2026 um 14:11 GMT aktualisiert und ist als final, Version 1.1, gekennzeichnet. Der Sicherheitshinweis zu NGOAM ist final, Version 1.0.

Fünf Angriffswege mit kritischem Schweregrad von 9,8

Cisco stuft alle fünf Schwachstellen als kritisch ein. In den Sicherheitshinweisen ist jeweils ein CVSS-v3.1-Basiswert von 9,8 mit dem Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H angegeben. Dieser steht für einen netzwerkbasierten Angriff mit geringem Komplexitätsgrad, für den weder Zugangsdaten noch eine Benutzerinteraktion erforderlich sind.

Die Schwachstellen betreffen unterschiedliche NX-OS-Funktionen oder -Konfigurationen:

  • CVE-2026-76471 ist ein Fehler bei der Eingabevalidierung in NX-API und als CWE-122 klassifiziert. Ein Angreifer kann einen verwundbaren Switch mit einer präparierten HTTP-Anfrage an dessen NX-API-Schnittstelle angreifen. NX-API ist auf Nexus-3000- und Nexus-9000-Switches standardmäßig deaktiviert. Cisco führt das Problem unter CSCwu46199 und CSCwu58579.

  • CVE-2026-76485 betrifft NGOAM und ist als CWE-121 klassifiziert. Laut Cisco ist eine aktivierte NGOAM-Funktion die einzige zusätzliche Voraussetzung. Für einen Angriff muss präparierter Datenverkehr an eine IP-Schnittstelle gesendet werden.

  • CVE-2026-76486 betrifft ebenfalls NGOAM, setzt aber zusätzlich entweder Segment Routing over IPv6 (SRv6) oder NV Overlay voraus. Bei NV Overlay muss eine EVPN-VXLAN-Network-Identifier einer NVE-Schnittstelle zugeordnet sein. Außerdem muss mindestens ein VXLAN-Tunnelendpunkt eines erlernten Peers vorhanden sein. Als Beispiele dafür, wie ein Peer erlernt werden kann, nennt Cisco BGP EVPN und einen statischen Peer mit Ingress-Replikation.

  • CVE-2026-76501 setzt voraus, dass NGOAM und SRv6 gleichzeitig aktiviert sind. Nexus-3000-Switches unterstützen SRv6 nicht. Laut Cisco wird die Funktion nur von einem Teil der Nexus-9000-Modelle unterstützt.

  • CVE-2026-76465 geht auf eine unzureichende Validierung bei der Verarbeitung von MPLS-Echo-Requests zurück und ist als CWE-590 klassifiziert. Ein Angreifer aus der Ferne kann eine präparierte MPLS-Echo-Request an eine IP-Adresse des Switches senden. MPLS OAM ist standardmäßig deaktiviert und muss ausdrücklich aktiviert werden. Laut der Berichterstattung zu Ciscos Offenlegung unterstützen Nexus-9000-Switches mit Silicon-One-ASICs diese Funktion nicht und sind daher von dieser Schwachstelle nicht betroffen.

Cisco führt die drei NGOAM-Schwachstellen unter den Fehler-IDs CSCwu19785, CSCwu19823 und CSCwu57455.

Bei allen fünf Schwachstellen zählen die Ausführung beliebigen Codes mit Root-Rechten und absturzbedingte Prozessabbrüche, die einen Neustart des Geräts auslösen können, zu den dokumentierten Folgen. Ein solcher Neustart würde den Switching-Betrieb unterbrechen und einen Denial-of-Service-Zustand verursachen.

Betroffenheit von Nexus hängt von Betriebsmodus, Software und Konfiguration ab

Primär betroffen sind Switches der Reihen Nexus 3000 und Nexus 9000, auf denen verwundbare NX-OS-Versionen im Standalone-Modus laufen. Die Zugehörigkeit zu einer dieser Produktreihen allein bedeutet nicht, dass ein Gerät verwundbar ist. Administratoren müssen auch prüfen, ob die jeweiligen Voraussetzungen für NX-API, NGOAM, MPLS OAM, SRv6 oder NV Overlay erfüllt sind.

Cisco bestätigt, dass Switches der Reihe Nexus 7000 sowie Nexus-9000-Fabric-Switches im ACI-Modus nicht betroffen sind. In den jeweiligen Sicherheitshinweisen führt Cisco außerdem folgende Produkte als nicht betroffen auf:

  • Firepower 1000, 2100 und 4100 Series sowie Firepower 9300 Security Appliances
  • MDS 9000 Series Multilayer Switches
  • Secure Firewall 200, 1200, 3100, 4200 und 6100 Series
  • UCS 6400, 6500 und 6600 Series Fabric Interconnects
  • UCS X-Series Direct Fabric Interconnect 9108 100G

UCS-6300-Series-Fabric-Interconnects müssen gesondert betrachtet werden. Cisco führt sie als von CVE-2026-76471 betroffen auf, nicht jedoch von den drei NGOAM-Schwachstellen.

Ein Angriff auf einen UCS 6300 setzt gültige Zugangsdaten mit niedrigen Berechtigungen voraus und erfolgt über die XML-API von Cisco UCS Manager. Diese Schnittstelle ist standardmäßig aktiviert und lässt sich nicht deaktivieren, ohne Funktionalität einzubüßen. Da eine Authentifizierung erforderlich ist, stuft Cisco die Auswirkungen auf UCS-6300-Systeme als hoch und nicht als kritisch ein.

Für UCS Software Release 4.3 ist 4.3(6j) die erste Version mit Fehlerbehebungen. Kunden mit Release 4.2 oder älter sollen laut Cisco auf eine korrigierte Version migrieren.

CLI-Befehle zeigen, ob verwundbare Funktionen aktiviert sind

Cisco stellt verschiedene NX-OS-Befehle bereit, mit denen sich relevante Konfigurationen ermitteln lassen. Die Prüfungen zeigen, ob Voraussetzungen für einen Angriff vorliegen; ihre Ausgabe ist kein Beleg dafür, dass ein Switch kompromittiert wurde.

Den Status von NX-API können Administratoren mit folgendem Befehl prüfen:

show feature | include nxapi

Ein Beispiel für eine aktive Instanz von Cisco:

nxapi 1 enabled

Für NGOAM lautet der Befehl:

show feature | include ngoam

Eine aktivierte Funktion wird wie folgt angezeigt:

ngoam 1 enabled

Wer die Betroffenheit durch CVE-2026-76486 prüft, sollte auch NV Overlay kontrollieren:

show feature | include nve

Cisco empfiehlt drei weitere Befehle, um eine NVE-Schnittstelle, zugeordnete VNIs und erlernte Peers zu ermitteln:

show running-config | begin "interface nve"
show nve vni
show nve peers

Wenn alle drei Befehle Daten ausgeben, erfüllt das Gerät laut Cisco möglicherweise die NV-Overlay-Voraussetzungen für CVE-2026-76486. Das Beispiel im Sicherheitshinweis enthält interface nve1, die VNIs 160010 und 160020, die Multicast-Gruppe 203.0.113.1 sowie den Peer 192.168.2.1. Dabei handelt es sich um beispielhafte Konfigurationswerte, nicht um Hinweise auf eine Kompromittierung.

Der SRv6-Status lässt sich mit folgendem Befehl prüfen:

show feature | include srv6

Für eine aktivierte Konfiguration zeigt Cisco folgende Ausgabe:

srv6 1 enabled

Aktualisierung der Software ist die wichtigste Gegenmaßnahme

Cisco hat Softwareupdates veröffentlicht und empfiehlt dringend, betroffene Switches auf eine korrigierte Version zu aktualisieren. Mit dem Software Checker lässt sich feststellen, ob eine bestimmte NX-OS-Version verwundbar ist und welche korrigierte Version zuerst verfügbar ist. Diese wird als „First Fixed“ bezeichnet.

Wenn mehrere Sicherheitshinweise zutreffen, kann das Tool auch eine Version namens „Combined First Fixed“ ausgeben, die alle ermittelten Schwachstellen behebt. Die hier ausgewerteten Auszüge enthalten nicht die Tabellen mit den betroffenen und korrigierten NX-OS-Versionen. Für die genaue Version je Plattform sollten Administratoren daher den Sicherheitshinweis von Cisco und den Software Checker heranziehen.

Laut Cisco gibt es keine Behelfslösungen, die die NX-API- oder NGOAM-Schwachstellen direkt beheben. Wenn die jeweilige Funktion nicht benötigt wird, lässt sich der entsprechende Angriffsweg jedoch durch deren Deaktivierung schließen.

Für alle drei NGOAM-Schwachstellen besteht die dokumentierte Gegenmaßnahme darin, die Funktion im globalen Konfigurationsmodus zu deaktivieren:

no feature ngoam

Cisco hat diese Maßnahme in einer Testumgebung umgesetzt und erfolgreich getestet. Kunden sollen vor der Anwendung prüfen, ob sie für ihr eigenes Netzwerk geeignet ist und welche betrieblichen Auswirkungen sie haben könnte.

Cisco empfiehlt außerdem, NX-API oder MPLS OAM zu deaktivieren, wenn diese Funktionen nicht benötigt werden. Auf den betreffenden Nexus-Switches sind beide standardmäßig deaktiviert.

Für alle fünf Schwachstellen stehen vorübergehende Live-Protect-Abschirmungen zur Verfügung. Cisco beschreibt sie als befristeten Schutz bis zu einem geplanten Upgrade und nicht als Ersatz für korrigierte Software. Das Unternehmen weist außerdem darauf hin, dass Gegenmaßnahmen je nach Einsatzumgebung die Netzwerkfunktionalität oder Leistung beeinträchtigen können.

Cisco waren bei Veröffentlichung keine Angriffe bekannt

Cisco zufolge wurden alle fünf Schwachstellen bei internen Sicherheitstests entdeckt. Zum Zeitpunkt der Veröffentlichung der Sicherheitshinweise waren Cisco PSIRT weder öffentliche Bekanntmachungen noch böswillige Angriffe bekannt, bei denen die Schwachstellen ausgenutzt wurden.

Diese Aussage gibt Ciscos Kenntnisstand zum Zeitpunkt der Veröffentlichung wieder. Sie belegt nicht, was danach geschehen sein könnte.

Separate Schwachstellen in Cisco License erfordern ein weiteres Upgrade

Im selben Sicherheitsupdate-Zyklus veröffentlichte Cisco auch Härtungsupdates für Cisco License, ehemals Smart Software Manager. Diese Probleme sind von den fünf NX-OS-Schwachstellen unabhängig und betreffen laut dem Bericht zu den Schwachstellen verwundbare Versionen unabhängig von der Konfiguration.

Die vier Schwachstellen sind:

  • CVE-2026-76480, fehlende Authentifizierung für kritische Funktionen, bewertet mit 9,8
  • CVE-2026-76482, unzureichende kryptografische Signaturprüfung, bewertet mit 10,0
  • CVE-2026-76483, unzureichend geschützte Zugangsdaten, bewertet mit 9,1
  • CVE-2026-76484, Code-Injection, bewertet mit 8,8

Dem Bericht zufolge empfiehlt Cisco ein Upgrade von Cisco License auf Version 10-202609. Behelfslösungen gibt es nicht. Ältere Versionen unter dem Namen Smart Software Manager erhalten keine Patches für diese Schwachstellen. Cisco empfiehlt daher, diese Installationen auf eine unterstützte Version zu migrieren.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →