Fallos críticos de validación en NX-OS exponen algunos switches Nexus a ataques con privilegios de root

Cisco divulgó cinco fallos críticos que podrían permitir ejecutar código con privilegios de root o causar denegación de servicio en switches Nexus expuestos.

Fallos críticos de validación en NX-OS exponen algunos switches Nexus a ataques con privilegios de root
Vulnerabilidades

Imagen ilustrativa generada con IA

Cisco ha divulgado cinco vulnerabilidades críticas en NX-OS que pueden exponer los switches Nexus 3000 y Nexus 9000 Series configurados a ataques de ejecución remota de código o de denegación de servicio.

Los fallos afectan a tres componentes accesibles desde la red: NX-API, Next Generation OAM (NGOAM) y MPLS OAM. Un atacante sin autenticar podría enviar tráfico especialmente manipulado a una interfaz expuesta y, potencialmente, ejecutar código arbitrario con privilegios de root, provocar fallos en procesos o forzar la recarga del switch.

La exposición depende de la configuración. La función correspondiente debe estar activa y, en el caso de dos vulnerabilidades de NGOAM, también se requieren ajustes adicionales de SRv6 o NV Overlay.

Cisco publicó sus avisos sobre NX-API y NGOAM el 7 de octubre de 2026 a las 16:00 GMT. El aviso sobre NX-API se actualizó el 8 de octubre de 2026 a las 14:11 GMT y figura como definitivo, versión 1.1. El aviso sobre NGOAM es definitivo, versión 1.0.

Cinco vías de ataque comparten una puntuación crítica de 9,8

Cisco califica las cinco vulnerabilidades como críticas. Los avisos les asignan una puntuación base de CVSS v3.1 de 9,8 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, que refleja un ataque de baja complejidad a través de la red, sin necesidad de credenciales ni de interacción del usuario.

Cada vulnerabilidad afecta a una función o configuración diferente de NX-OS:

  • CVE-2026-76471 es un fallo de validación de entradas en NX-API, clasificado como CWE-122. Un atacante puede dirigirse a un switch vulnerable enviando una solicitud HTTP manipulada a su interfaz NX-API. NX-API está desactivado de forma predeterminada en los switches Nexus 3000 y Nexus 9000. Cisco registra el problema con los identificadores CSCwu46199 y CSCwu58579.

  • CVE-2026-76485 afecta a NGOAM y está clasificado como CWE-121. Según Cisco, el único requisito adicional es que NGOAM esté habilitado. La explotación consiste en enviar tráfico manipulado a una interfaz IP.

  • CVE-2026-76486 también afecta a NGOAM, pero requiere que esté habilitado Segment Routing over IPv6 (SRv6) o NV Overlay. En el caso de NV Overlay, es necesario asignar un VXLAN Network Identifier de EVPN a una interfaz NVE y contar con al menos un VXLAN Tunnel Endpoint remoto aprendido. Cisco cita BGP EVPN y un peer estático con replicación de entrada como ejemplos de cómo puede aprenderse el peer.

  • CVE-2026-76501 requiere que NGOAM y SRv6 estén habilitados a la vez. Los switches Nexus 3000 no son compatibles con SRv6 y, según Cisco, solo algunos modelos Nexus 9000 lo admiten.

  • CVE-2026-76465 se debe a una validación incorrecta durante el procesamiento de solicitudes MPLS echo-request y está clasificado como CWE-590. Un atacante remoto puede enviar una solicitud MPLS echo-request manipulada a una dirección IP del switch. MPLS OAM está desactivado de forma predeterminada y debe habilitarse expresamente. Según la información publicada sobre la divulgación de Cisco, los switches Nexus 9000 con ASIC Silicon One no son compatibles con esta función y, por tanto, no se ven afectados por este fallo concreto.

Cisco registra los tres problemas de NGOAM con los identificadores CSCwu19785, CSCwu19823 y CSCwu57455.

En las cinco vulnerabilidades, las consecuencias documentadas incluyen la ejecución de código arbitrario con privilegios de root y fallos en procesos que pueden provocar la recarga del dispositivo. Esto interrumpiría las operaciones de switching y causaría una denegación de servicio.

La exposición de Nexus depende del modo, el software y la configuración

Los productos afectados principalmente son los switches Nexus 3000 y Nexus 9000 Series que ejecutan versiones vulnerables de NX-OS en modo independiente. Pertenecer a una de estas familias de productos no basta para confirmar la exposición: los administradores también deben determinar si se cumplen las condiciones relativas a NX-API, NGOAM, MPLS OAM, SRv6 o NV Overlay.

Cisco confirma que los switches Nexus 7000 Series y los Nexus 9000 Series Fabric Switches que funcionan en modo ACI no están afectados. En las listas de productos no afectados de sus avisos específicos, Cisco también incluye:

  • Firepower 1000, 2100 y 4100 Series, y Firepower 9300 Security Appliances
  • MDS 9000 Series Multilayer Switches
  • Secure Firewall 200, 1200, 3100, 4200 y 6100 Series
  • UCS 6400, 6500 y 6600 Series Fabric Interconnects
  • UCS X-Series Direct Fabric Interconnect 9108 100G

Los UCS 6300 Series Fabric Interconnects requieren un análisis aparte. Cisco los incluye entre los productos afectados por CVE-2026-76471, pero no por las tres vulnerabilidades de NGOAM.

Para explotar la vulnerabilidad en un UCS 6300 se necesitan credenciales válidas de bajo privilegio y se debe acceder a través de la API XML de Cisco UCS Manager. Esta interfaz está habilitada de forma predeterminada y no puede desactivarse sin perder funcionalidad. Como se requiere autenticación, Cisco califica el impacto en los sistemas UCS 6300 como Alto, no como Crítico.

Para la versión 4.3 de UCS Software, la primera versión corregida es 4.3(6j). Cisco indica a los clientes que utilicen la versión 4.2 o una anterior que migren a una versión corregida.

Los comandos de CLI permiten comprobar si las funciones vulnerables están activas

Cisco proporciona varios comandos de NX-OS para identificar las configuraciones pertinentes. Estas comprobaciones permiten saber si se cumplen los requisitos previos para un ataque; sus resultados no demuestran que un switch haya sido comprometido.

Los administradores pueden comprobar NX-API con:

show feature | include nxapi

Este es el ejemplo de una instancia activa que proporciona Cisco:

nxapi 1 enabled

Para comprobar NGOAM, se puede usar:

show feature | include ngoam

El resultado que indica que está habilitado es:

ngoam 1 enabled

Quienes evalúen CVE-2026-76486 también deberían comprobar NV Overlay:

show feature | include nve

Cisco recomienda otros tres comandos para identificar una interfaz NVE, los VNI asignados y los peers aprendidos:

show running-config | begin "interface nve"
show nve vni
show nve peers

Si los tres devuelven datos, según Cisco, el dispositivo podría cumplir las condiciones de NV Overlay para CVE-2026-76486. El ejemplo del aviso incluye interface nve1, los VNI 160010 y 160020, el grupo multicast 203.0.113.1 y el peer 192.168.2.1. Son valores de configuración ilustrativos, no indicadores de compromiso.

El estado de SRv6 se puede comprobar con:

show feature | include srv6

Cisco muestra el siguiente resultado para una configuración habilitada:

srv6 1 enabled

El software corregido es la principal medida de mitigación

Cisco ha publicado actualizaciones de software y recomienda encarecidamente actualizar los switches afectados a una versión corregida. Su herramienta Software Checker permite determinar si una versión concreta de NX-OS es vulnerable y encontrar la primera versión corregida, identificada como “First Fixed”.

Si se aplican varios avisos, la herramienta también puede ofrecer una versión “Combined First Fixed” que solucione todas las vulnerabilidades detectadas. Los fragmentos consultados no incluyen las tablas de versiones de NX-OS afectadas y corregidas, por lo que los operadores deben consultar el aviso de Cisco y Software Checker para determinar qué versión corresponde a cada plataforma.

Cisco afirma que no hay medidas alternativas que solucionen directamente las vulnerabilidades de NX-API o NGOAM. Sin embargo, deshabilitar una función puede eliminar determinadas vías de ataque si no se necesita esa funcionalidad.

Para los tres fallos de NGOAM, la mitigación documentada consiste en deshabilitar la función desde el modo de configuración global:

no feature ngoam

Cisco afirma que aplicó y probó satisfactoriamente esta mitigación en un entorno de prueba. Antes de implementarla, los clientes deben evaluar si es adecuada y qué efecto tendrá en sus redes.

Cisco también recomienda deshabilitar NX-API o MPLS OAM si no se necesitan. Ambas funciones están desactivadas de forma predeterminada en los switches Nexus pertinentes.

Hay disponibles protecciones temporales de Live Protect para los cinco fallos. Cisco las describe como una medida provisional mientras se programa una actualización, no como sustituto del software corregido. La empresa también advierte que, según el entorno, las mitigaciones pueden afectar a la funcionalidad o al rendimiento de la red.

Cisco no tenía constancia de explotación conocida al publicar los avisos

Cisco afirma que las cinco vulnerabilidades se detectaron mediante pruebas de seguridad internas. En el momento de publicar los avisos, el equipo PSIRT de Cisco no tenía conocimiento de anuncios públicos ni de usos maliciosos relacionados con los fallos.

Esta afirmación refleja lo que Cisco sabía en el momento de la publicación. No establece qué puede haber ocurrido después.

Otros fallos de Cisco License requieren una actualización aparte

El mismo ciclo de publicación de actualizaciones de seguridad también incluyó mejoras de seguridad para Cisco License, anteriormente Smart Software Manager. Se trata de problemas distintos de las cinco vulnerabilidades de NX-OS y, según el informe que los describe, afectan a las versiones vulnerables independientemente de su configuración.

Los cuatro fallos son:

  • CVE-2026-76480, falta de autenticación para funciones críticas, con una puntuación de 9,8
  • CVE-2026-76482, verificación incorrecta de firmas criptográficas, con una puntuación de 10,0
  • CVE-2026-76483, protección insuficiente de credenciales, con una puntuación de 9,1
  • CVE-2026-76484, inyección de código, con una puntuación de 8,8

Según el informe, Cisco recomienda actualizar Cisco License a la versión 10-202609; no hay medidas alternativas disponibles. Las versiones antiguas que llevan la marca Smart Software Manager no recibirán parches para estos fallos, por lo que Cisco recomienda migrar esas instalaciones a una versión compatible.

Dosieres de seguridad

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →