Des failles critiques de validation dans NX-OS exposent certains commutateurs Nexus à des attaques avec privilèges root

Cinq failles de NX-OS peuvent exposer certains commutateurs Nexus à une exécution de code ou à un déni de service, selon leur configuration.

Des failles critiques de validation dans NX-OS exposent certains commutateurs Nexus à des attaques avec privilèges root
Vulnérabilités

Image d’illustration générée par IA

Cisco a révélé cinq vulnérabilités critiques dans NX-OS qui peuvent exposer des commutateurs Nexus 3000 et Nexus 9000 Series configurés à des attaques par exécution de code à distance ou par déni de service.

Ces failles touchent trois composants accessibles depuis le réseau : NX-API, Next Generation OAM (NGOAM) et MPLS OAM. Un attaquant non authentifié pourrait envoyer un trafic spécialement conçu vers une interface exposée et, potentiellement, exécuter du code arbitraire avec les privilèges root, faire planter des processus ou forcer le redémarrage du commutateur.

Le niveau d’exposition dépend de la configuration. La fonctionnalité concernée doit être active, et deux vulnérabilités NGOAM nécessitent également des paramètres SRv6 ou NV Overlay.

Cisco a publié ses avis de sécurité concernant NX-API et NGOAM le 7 octobre 2026 à 16 h 00 GMT. L’avis sur NX-API a été mis à jour le 8 octobre 2026 à 14 h 11 GMT. Il est définitif, en version 1.1. L’avis sur NGOAM est définitif, en version 1.0.

Cinq vecteurs d’attaque, tous notés 9,8 — un score critique

Cisco classe les cinq vulnérabilités comme critiques. Les avis leur attribuent un score de base CVSS v3.1 de 9,8 et le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, qui reflète une attaque réseau peu complexe, ne nécessitant ni identifiants ni interaction de l’utilisateur.

Chaque vulnérabilité concerne une fonctionnalité ou une configuration différente de NX-OS :

  • CVE-2026-76471 est une faille de validation des entrées dans NX-API, classée CWE-122. Un attaquant peut cibler un commutateur vulnérable en envoyant une requête HTTP spécialement conçue à son interface NX-API. NX-API est désactivé par défaut sur les commutateurs Nexus 3000 et Nexus 9000. Cisco suit cette faille sous les références CSCwu46199 et CSCwu58579.

  • CVE-2026-76485 touche NGOAM et est classée CWE-121. Selon Cisco, la seule condition supplémentaire est que NGOAM soit activé. L’exploitation consiste à envoyer un trafic spécialement conçu à une interface IP.

  • CVE-2026-76486 touche également NGOAM, mais nécessite l’activation de Segment Routing over IPv6 (SRv6) ou de NV Overlay. Dans le cas de NV Overlay, un identifiant réseau VXLAN EVPN doit être associé à une interface NVE, et au moins un VXLAN Tunnel Endpoint pair doit avoir été appris. Cisco cite BGP EVPN et un pair statique en réplication à l’entrée comme exemples de mécanismes permettant d’apprendre ce pair.

  • CVE-2026-76501 nécessite l’activation simultanée de NGOAM et de SRv6. Les commutateurs Nexus 3000 ne prennent pas en charge SRv6, et Cisco précise que seuls certains modèles Nexus 9000 le prennent en charge.

  • CVE-2026-76465 résulte d’une validation incorrecte lors du traitement des requêtes d’écho MPLS et est classée CWE-590. Un attaquant distant peut envoyer une requête d’écho MPLS spécialement conçue à une adresse IP du commutateur. MPLS OAM est désactivé par défaut et doit être activé explicitement. Selon les informations publiées au sujet de l’avis de Cisco, les commutateurs Nexus 9000 dotés de puces ASIC Silicon One ne prennent pas en charge cette fonctionnalité et ne sont donc pas concernés par cette faille.

Cisco suit les trois failles NGOAM sous les références CSCwu19785, CSCwu19823 et CSCwu57455.

Pour les cinq vulnérabilités, les conséquences documentées comprennent l’exécution de code arbitraire avec les privilèges root et le plantage de processus susceptible d’entraîner le redémarrage de l’appareil. Ce dernier cas interromprait le fonctionnement du commutateur et provoquerait un déni de service.

L’exposition des Nexus dépend du mode, du logiciel et de la configuration

Les principaux produits concernés sont les commutateurs Nexus 3000 et Nexus 9000 Series qui exécutent des versions vulnérables de NX-OS en mode autonome. Appartenir à l’une de ces deux familles ne suffit pas à établir qu’un appareil est exposé : les administrateurs doivent également vérifier la présence des conditions liées à NX-API, NGOAM, MPLS OAM, SRv6 ou NV Overlay.

Cisco confirme que les commutateurs Nexus 7000 Series et les Nexus 9000 Series Fabric Switches fonctionnant en mode ACI ne sont pas concernés. Les listes de produits non concernés propres à ses avis comprennent également :

  • Firepower 1000, 2100 et 4100 Series, ainsi que les appliances de sécurité Firepower 9300
  • MDS 9000 Series Multilayer Switches
  • Secure Firewall 200, 1200, 3100, 4200 et 6100 Series
  • UCS 6400, 6500 et 6600 Series Fabric Interconnects
  • UCS X-Series Direct Fabric Interconnect 9108 100G

Les UCS 6300 Series Fabric Interconnects doivent être examinés séparément. Cisco les classe parmi les produits concernés par CVE-2026-76471, mais pas par les trois vulnérabilités NGOAM.

L’exploitation sur un UCS 6300 nécessite des identifiants valides associés à de faibles privilèges et s’effectue par l’API XML de Cisco UCS Manager. Cette interface est activée par défaut et ne peut pas être désactivée sans perte de fonctionnalités. L’authentification étant requise, Cisco évalue l’impact sur les systèmes UCS 6300 comme élevé, et non critique.

Pour UCS Software version 4.3, la première version corrigée est 4.3(6j). Cisco demande aux clients qui utilisent la version 4.2 ou une version antérieure de migrer vers une version corrigée.

Des commandes CLI permettent de vérifier si les fonctionnalités vulnérables sont actives

Cisco fournit plusieurs commandes NX-OS pour repérer les configurations concernées. Ces vérifications permettent de déterminer si les conditions préalables à une attaque sont réunies ; leur résultat ne prouve pas qu’un commutateur a été compromis.

Pour vérifier NX-API, les administrateurs peuvent utiliser :

show feature | include nxapi

Voici l’exemple fourni par Cisco d’une instance active :

nxapi 1 enabled

Pour NGOAM, utilisez :

show feature | include ngoam

Une fonctionnalité activée apparaît ainsi :

ngoam 1 enabled

Pour évaluer le risque lié à CVE-2026-76486, les opérateurs doivent également vérifier NV Overlay :

show feature | include nve

Cisco recommande trois autres commandes pour repérer une interface NVE, les VNI associés et les pairs appris :

show running-config | begin "interface nve"
show nve vni
show nve peers

Si les trois commandes renvoient des données, Cisco indique que l’appareil peut remplir les conditions liées à NV Overlay pour CVE-2026-76486. L’exemple de l’avis comprend interface nve1, les VNI 160010 et 160020, le groupe de multidiffusion 203.0.113.1 et le pair 192.168.2.1. Ces valeurs illustrent une configuration ; elles ne constituent pas des indicateurs de compromission.

L’état de SRv6 peut être vérifié avec la commande suivante :

show feature | include srv6

Cisco donne le résultat suivant pour une configuration activée :

srv6 1 enabled

La mise à jour du logiciel est la principale mesure corrective

Cisco a publié des mises à jour logicielles et recommande vivement d’installer une version corrigée sur les commutateurs concernés. Son outil Software Checker permet de déterminer si une version précise de NX-OS est vulnérable et d’identifier la première version qui corrige la faille, indiquée par la mention « First Fixed ».

Lorsque plusieurs avis s’appliquent, l’outil peut également proposer une version « Combined First Fixed » qui corrige l’ensemble des vulnérabilités identifiées. Les extraits examinés ici ne reproduisent pas les tableaux des versions NX-OS concernées et corrigées. Les opérateurs doivent donc consulter l’avis de Cisco et Software Checker pour trouver la version exacte correspondant à chaque plateforme.

Cisco précise qu’aucune solution de contournement ne corrige directement les vulnérabilités NX-API ou NGOAM. Toutefois, désactiver une fonctionnalité peut supprimer certains vecteurs d’attaque si elle n’est pas nécessaire.

Pour les trois failles NGOAM, la mesure d’atténuation documentée consiste à désactiver la fonctionnalité depuis le mode de configuration globale :

no feature ngoam

Cisco indique avoir déployé et testé avec succès cette mesure dans un environnement de test. Avant de l’appliquer, les clients doivent vérifier qu’elle convient à leurs réseaux et en évaluer les conséquences opérationnelles.

Cisco recommande également de désactiver NX-API ou MPLS OAM si ces fonctionnalités ne sont pas nécessaires. Toutes deux sont désactivées par défaut sur les commutateurs Nexus concernés.

Des protections temporaires Live Protect sont disponibles pour les cinq failles. Cisco les présente comme une mesure provisoire à appliquer dans l’attente d’une mise à niveau, et non comme un substitut à l’installation d’un logiciel corrigé. L’entreprise avertit également que les mesures d’atténuation peuvent affecter les fonctionnalités ou les performances du réseau selon le déploiement.

Cisco n’avait connaissance d’aucune exploitation connue au moment de la publication

Cisco indique avoir découvert les cinq vulnérabilités lors de tests de sécurité internes. Au moment de la publication des avis, Cisco PSIRT n’avait connaissance ni d’annonces publiques ni d’exploitation malveillante de ces failles.

Cette déclaration reflète les informations dont Cisco disposait au moment de la publication. Elle ne permet pas de savoir ce qui a pu se produire par la suite.

Des failles distinctes dans Cisco License nécessitent une autre mise à niveau

Le même cycle de publication de correctifs de sécurité comprenait également des mises à jour de renforcement pour Cisco License, anciennement Smart Software Manager. Ces failles sont distinctes des cinq vulnérabilités NX-OS et, selon le rapport qui les décrit, touchent les versions vulnérables quelle que soit leur configuration.

Les quatre failles sont les suivantes :

  • CVE-2026-76480, absence d’authentification pour des fonctions critiques, avec un score de 9,8
  • CVE-2026-76482, vérification incorrecte de signature cryptographique, avec un score de 10,0
  • CVE-2026-76483, protection insuffisante des identifiants, avec un score de 9,1
  • CVE-2026-76484, injection de code, avec un score de 8,8

Selon le rapport, Cisco recommande de mettre à niveau Cisco License vers la version 10-202609 ; aucune solution de contournement n’est disponible. Les anciennes versions portant la marque Smart Software Manager ne recevront pas de correctifs pour ces failles. Cisco recommande donc de migrer ces installations vers une version prise en charge.

Dossiers sécurité

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →