Cisco Nexus 9000, falla critica consente l’esecuzione di codice root da remoto
Vulnerabilidades

Imagen ilustrativa generada con IA

Cisco Nexus 9000: una vulnerabilidad crítica permite la ejecución remota de código como root

CVE-2026-20212 afecta a 10 switches Cisco Nexus 9000 con Silicon One: permite RCE como root sin autenticación vía TCP 43210 y 43211. Actualiza ya.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Cisco ha corregido CVE-2026-20212, una vulnerabilidad crítica en la integración de Silicon One de diez modelos de switches Nexus 9000 Series. Un atacante remoto no autenticado puede enviar datos especialmente manipulados al dispositivo y ejecutar código con privilegios de root.

La vulnerabilidad tiene una puntuación de 9,8 sobre 10 en CVSS. Además de comprometer el switch, su explotación puede provocar el bloqueo del proceso S1HAL y el posterior reinicio del dispositivo, con posibles interrupciones de red.

Cisco PSIRT publicó el aviso el 2 de septiembre de 2026 a las 16:00 GMT, clasificándolo como versión definitiva 1.0. La noticia se difundió el 3 de septiembre de 2026.

Dos puertos TCP exponen el componente a través del VRF predeterminado

CVE-2026-20212 depende de la accesibilidad de los puertos TCP 43210 y 43211 a través del Virtual Routing and Forwarding de capa 3 predeterminado, o L3 VRF, de los switches vulnerables.

Un atacante que consiga alcanzar una de las direcciones IP configuradas en el dispositivo puede abrir una conexión hacia estos puertos y transmitir entradas maliciosas. El sistema procesa esos datos de forma que permite ejecutarlos como código con privilegios de root.

No se necesitan credenciales, privilegios previos ni interacción de un administrador. Además, la complejidad del ataque se considera baja. Estas características explican la puntuación de CVSS casi máxima:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

El vector indica una explotación a través de la red, sin autenticación y sin intervención del usuario. Los posibles efectos son elevados sobre la confidencialidad, la integridad y la disponibilidad, aunque el ámbito de seguridad no cambia.

El aviso de Cisco añade al vector los parámetros extendidos E:X/RL:X/RC:X, mientras que la puntuación base coincide con la publicada en la ficha de NVD. Las demás referencias técnicas son el Cisco Bug ID CSCwu32817 y la clasificación CWE-1327.

La ejecución de código no es el único resultado posible. Los paquetes diseñados para explotar la vulnerabilidad pueden bloquear S1HAL, el proceso relacionado con la capa de abstracción de hardware de Silicon One. El fallo puede provocar la recarga del switch y convertir el ataque también en una interrupción del servicio.

Cisco identificó el problema mientras su Technical Assistance Center gestionaba un caso de soporte. PSIRT afirma no tener conocimiento de usos maliciosos ni de otros anuncios públicos relacionados con la vulnerabilidad.

Los diez modelos Nexus 9000 vulnerables

La vulnerabilidad no afecta indiscriminadamente a toda la familia Nexus 9000. Solo están afectados diez Product ID equipados con ASIC Silicon One:

  • N9324C-SE1U
  • N9348Y2C6D-SE1U
  • N9364E-SG2-O
  • N9364E-SG2-Q
  • N9396T12C-SE1
  • N9348Y12C-SE1
  • N9396Y12C-SE1
  • N9336C-SE1
  • N9K-C9804
  • N9K-C9808

Los administradores pueden identificar el módulo instalado ejecutando desde la CLI:

show module

Entre la información devuelta aparece el campo Model, que debe compararse con la lista de PID vulnerables. Cisco muestra, por ejemplo, un dispositivo cuyo módulo se identifica como N9336C-SE1:

switch# show module
Mod Ports Module-Type                                  Model        Status
--- ----- -------------------------------------------- ------------ --------
1   36    36x40/100G QSFP28 Ethernet Module            N9336C-SE1   ok

Por tanto, un inventario basado únicamente en el nombre general “Nexus 9000” no es suficiente. Es necesario comprobar el PID exacto de cada dispositivo, incluidos los chasis y módulos presentes en infraestructuras más complejas.

Plataformas Cisco no afectadas

Cisco ha excluido de la vulnerabilidad todos los Nexus 9000 distintos de los diez modelos indicados. Tampoco son vulnerables los Nexus 9000 Series Fabric Switches utilizados en modo ACI.

La lista de familias confirmadas como no afectadas incluye además:

  • Nexus 3000 Series y Nexus 7000 Series;
  • MDS 9000 Series Multilayer Switches;
  • Firepower 1000, 2100, 4100 y 9300;
  • Secure Firewall 200, 1200, 3100, 4200 y 6100;
  • UCS 6300, 6400, 6500 y 6600 Series Fabric Interconnects;
  • UCS X-Series Direct Fabric Interconnect 9108 100G.

El modo de funcionamiento es relevante. Un Nexus 9000 utilizado como Fabric Switch en ACI se encuentra explícitamente entre los productos excluidos, mientras que un dispositivo con uno de los PID vulnerables debe revisarse y actualizarse.

El parche está disponible, pero es necesario verificar la release

Cisco ha distribuido actualizaciones de software para corregir CVE-2026-20212. Sin embargo, no se han publicado números de release o build únicos y aplicables a todos los modelos afectados.

Los administradores deben utilizar Cisco Software Checker, seleccionar la plataforma e introducir la versión de NX-OS instalada. La herramienta devuelve el campo First Fixed, es decir, la primera release que corrige la vulnerabilidad seleccionada.

Cuando el dispositivo presenta varios problemas de seguridad, también puede estar disponible Combined First Fixed. Esta indicación identifica la primera versión que corrige conjuntamente todas las vulnerabilidades incluidas en la comprobación.

Antes de realizar la actualización, también conviene consultar las recomendaciones de Cisco sobre las releases aconsejadas. La versión que se instale debe elegirse en función del modelo concreto de Nexus 9000, la configuración y los requisitos operativos de la red.

La actualización a una release corregida sigue siendo la solución definitiva. Las medidas temporales, los filtros y las protecciones adicionales solo sirven para reducir la exposición de forma provisional.

iACL y Live Protect para contener el riesgo

Cuando no sea posible actualizar de inmediato, Cisco propone una medida temporal basada en una infrastructure access control list, o iACL. Las reglas deben permitir únicamente el tráfico de gestión y del plano de control que sea realmente necesario para el switch.

Como alternativa, las iACL pueden bloquear explícitamente los paquetes TCP dirigidos a una dirección IP local del dispositivo en los puertos:

TCP/43210
TCP/43211

El filtro impide que los hosts no autorizados alcancen los servicios expuestos a través del L3 VRF predeterminado. Debe aplicarse teniendo en cuenta la arquitectura de gestión, las redes de monitorización y las herramientas que se comunican legítimamente con el switch.

Cisco ha probado correctamente la medida temporal basada en iACL en su propio entorno. No obstante, el fabricante advierte de que unas ACL demasiado restrictivas pueden afectar a determinadas funciones o al rendimiento, por lo que las reglas deben validarse antes de implantarlas en producción.

También está disponible un Live Protect shield específico para CVE-2026-20212 en Cisco NX-OS. Esta protección puede cubrir el periodo necesario para planificar el mantenimiento, pero no sustituye la instalación de la release corregida.

Comprobaciones prioritarias para los administradores de red

Las organizaciones deberían comenzar por el inventario, ejecutando show module en cada Nexus 9000 y buscando los diez PID afectados. En los dispositivos vulnerables, es necesario identificar después la release de NX-OS y verificarla con Software Checker.

Hasta completar la actualización, se recomienda comprobar que los puertos TCP 43210 y 43211 no sean accesibles desde redes que no los necesiten. Las conexiones hacia estos puertos también deben revisarse en los registros y en los datos de telemetría disponibles, especialmente cuando procedan de segmentos inesperados.

No se han proporcionado indicadores de compromiso específicos. Sin embargo, un bloqueo anómalo de S1HAL o una recarga inexplicada requieren investigación, ya que se encuentran entre los posibles efectos de la explotación, aunque por sí solos no constituyan una prueba.

La información disponible en NVD no incluye ninguna indicación relativa al catálogo CISA Known Exploited Vulnerabilities. Por tanto, no consta una fecha de incorporación al KEV ni un plazo federal de remediación. Además, Cisco no ha informado de ataques observados.

La ausencia de explotación conocida no reduce las capacidades técnicas de la vulnerabilidad: el acceso remoto, la falta de autenticación, los privilegios de root y la posibilidad de reiniciar el switch hacen necesaria una corrección rápida en los dispositivos afectados.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCisco Nexus 9000CVE-2026-20212vulnerabilidad críticaejecución remota de códigoSilicon Oneparche Cisco
Volver al inicio