Gravi falle di validazione in NX-OS espongono alcuni switch Nexus ad attacchi con privilegi root

Cisco segnala cinque vulnerabilità critiche in NX-OS: alcuni switch Nexus 3000 e 9000 configurati potrebbero essere esposti a esecuzione di codice o denial of service.

Gravi falle di validazione in NX-OS espongono alcuni switch Nexus ad attacchi con privilegi root
Vulnerabilità

Immagine illustrativa generata con AI

Cisco ha divulgato cinque vulnerabilità critiche in NX-OS che possono esporre gli switch configurati delle serie Nexus 3000 e Nexus 9000 all’esecuzione di codice da remoto o ad attacchi di tipo denial of service.

Le falle interessano tre componenti accessibili dalla rete: NX-API, Next Generation OAM (NGOAM) e MPLS OAM. Un aggressore non autenticato potrebbe inviare traffico appositamente creato a un’interfaccia esposta, arrivando potenzialmente a eseguire codice arbitrario con privilegi root, arrestare processi o forzare il riavvio dello switch.

L’esposizione dipende dalla configurazione. La funzione interessata deve essere attiva; inoltre, due delle vulnerabilità NGOAM richiedono impostazioni aggiuntive per SRv6 o NV Overlay.

Cisco ha pubblicato gli avvisi relativi a NX-API e NGOAM il 7 ottobre 2026 alle 16:00 GMT. L’avviso NX-API è stato aggiornato l’8 ottobre 2026 alle 14:11 GMT ed è contrassegnato come definitivo, versione 1.1. L’avviso NGOAM è definitivo, versione 1.0.

Cinque vettori d’attacco, tutti con gravità critica e punteggio 9,8

Cisco classifica come critiche tutte e cinque le vulnerabilità. Gli avvisi assegnano a ciascuna un punteggio CVSS v3.1 di base pari a 9,8 e il vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H: l’attacco, a bassa complessità, avviene tramite rete e non richiede né credenziali né l’interazione dell’utente.

Ogni vulnerabilità interessa una funzione o una configurazione diversa di NX-OS:

  • CVE-2026-76471 è una falla di validazione degli input in NX-API, classificata come CWE-122. Un aggressore può prendere di mira uno switch vulnerabile inviando una richiesta HTTP appositamente creata alla sua interfaccia NX-API. NX-API è disattivata per impostazione predefinita sugli switch Nexus 3000 e Nexus 9000. Cisco ha registrato il problema con gli identificativi CSCwu46199 e CSCwu58579.

  • CVE-2026-76485 interessa NGOAM ed è classificata come CWE-121. L’unico requisito aggiuntivo indicato da Cisco è che NGOAM sia attiva. Per sfruttare la falla, l’aggressore invia traffico appositamente creato a un’interfaccia IP.

  • CVE-2026-76486 interessa anch’essa NGOAM, ma richiede che sia configurato Segment Routing over IPv6 (SRv6) oppure NV Overlay. Nel caso di NV Overlay, un EVPN VXLAN Network Identifier deve essere associato a un’interfaccia NVE e deve essere stato appreso almeno un VXLAN Tunnel Endpoint peer. Cisco cita BGP EVPN e un peer statico con replica in ingresso come esempi di modalità di apprendimento del peer.

  • CVE-2026-76501 richiede che NGOAM e SRv6 siano attivi contemporaneamente. Gli switch Nexus 3000 non supportano SRv6 e, secondo Cisco, solo alcuni modelli Nexus 9000 lo supportano.

  • CVE-2026-76465 deriva da una validazione inadeguata durante l’elaborazione delle richieste echo MPLS ed è classificata come CWE-590. Un aggressore remoto può inviare una richiesta echo MPLS appositamente creata a un indirizzo IP dello switch. MPLS OAM è disattivata per impostazione predefinita e deve essere attivata esplicitamente. Secondo quanto riportato sulla divulgazione di Cisco, gli switch Nexus 9000 con ASIC Silicon One non supportano questa funzione e non sono quindi interessati da questa specifica falla.

Cisco ha registrato le tre vulnerabilità NGOAM con gli identificativi CSCwu19785, CSCwu19823 e CSCwu57455.

Per tutte e cinque le vulnerabilità, le conseguenze documentate includono l’esecuzione di codice arbitrario con privilegi root e l’arresto di processi, che può provocare il riavvio del dispositivo. Quest’ultimo scenario interromperebbe le operazioni di switching e causerebbe una condizione di denial of service.

L’esposizione dei Nexus dipende da modalità, software e configurazione

I prodotti principalmente interessati sono gli switch delle serie Nexus 3000 e Nexus 9000 che eseguono versioni vulnerabili di NX-OS in modalità standalone. La sola appartenenza a una delle due famiglie non basta a determinare l’esposizione: gli amministratori devono verificare anche la presenza delle condizioni relative a NX-API, NGOAM, MPLS OAM, SRv6 o NV Overlay.

Cisco conferma che le serie Nexus 7000 e Nexus 9000 Fabric Switch in modalità ACI non sono interessate. Gli elenchi dei prodotti non interessati riportati nei singoli avvisi comprendono anche:

  • Firepower 1000, 2100 e 4100 Series e Firepower 9300 Security Appliances
  • MDS 9000 Series Multilayer Switches
  • Secure Firewall 200, 1200, 3100, 4200 e 6100 Series
  • UCS 6400, 6500 e 6600 Series Fabric Interconnects
  • UCS X-Series Direct Fabric Interconnect 9108 100G

La serie UCS 6300 Fabric Interconnect richiede una valutazione distinta. Cisco la indica come interessata da CVE-2026-76471, ma non dalle tre vulnerabilità NGOAM.

Per sfruttare la falla su un UCS 6300 servono credenziali valide con privilegi limitati e l’attacco avviene tramite la Cisco UCS Manager XML API. Questa interfaccia è attiva per impostazione predefinita e non può essere disattivata senza perdere funzionalità. Poiché è richiesta l’autenticazione, Cisco classifica come Alta, anziché Critica, la gravità dell’impatto sui sistemi UCS 6300.

Per UCS Software release 4.3, la prima versione corretta è 4.3(6j). Cisco invita i clienti che usano la release 4.2 o una versione precedente a migrare a una release corretta.

I controlli da riga di comando mostrano se le funzioni vulnerabili sono attive

Cisco mette a disposizione diversi comandi NX-OS per individuare le configurazioni rilevanti. Questi controlli permettono di verificare la presenza dei prerequisiti per l’attacco; il loro output non dimostra che uno switch sia stato compromesso.

Per verificare NX-API, gli amministratori possono usare:

show feature | include nxapi

Ecco un esempio Cisco di istanza attiva:

nxapi 1 enabled

Per NGOAM, usare:

show feature | include ngoam

L’output indica che la funzione è attiva quando mostra:

ngoam 1 enabled

Per valutare CVE-2026-76486, gli operatori dovrebbero controllare anche NV Overlay:

show feature | include nve

Cisco consiglia altri tre comandi per individuare un’interfaccia NVE, i VNI associati e i peer appresi:

show running-config | begin "interface nve"
show nve vni
show nve peers

Secondo Cisco, se tutti e tre i comandi restituiscono dati, il dispositivo potrebbe soddisfare le condizioni relative a NV Overlay per CVE-2026-76486. L’esempio nell’avviso contiene interface nve1, i VNI 160010 e 160020, il gruppo multicast 203.0.113.1 e il peer 192.168.2.1. Si tratta di valori di configurazione a scopo illustrativo, non di indicatori di compromissione.

Lo stato di SRv6 si può verificare con:

show feature | include srv6

Per una configurazione attiva, Cisco mostra il seguente output:

srv6 1 enabled

L’aggiornamento del software è la principale misura correttiva

Cisco ha rilasciato aggiornamenti software e raccomanda vivamente di portare gli switch interessati a una release corretta. Il suo Software Checker consente di verificare se una specifica versione di NX-OS è vulnerabile e indica la prima versione che risolve il problema, contrassegnata come “First Fixed”.

Quando si applicano più avvisi, lo strumento può indicare anche una release “Combined First Fixed”, che corregge tutte le vulnerabilità rilevate. Gli estratti consultati qui non riportano le tabelle delle versioni di NX-OS interessate e corrette; gli operatori dovrebbero quindi consultare l’avviso Cisco e il Software Checker per individuare la versione esatta per ciascuna piattaforma.

Cisco afferma che non esistono soluzioni alternative che correggano direttamente le vulnerabilità di NX-API o NGOAM. Tuttavia, se una funzione non è necessaria, disattivarla può eliminare alcuni specifici vettori d’attacco.

Per tutte e tre le vulnerabilità NGOAM, la mitigazione documentata consiste nel disattivare la funzione dalla modalità di configurazione globale:

no feature ngoam

Cisco dichiara di aver applicato e testato con successo questa mitigazione in un ambiente di prova. Prima di attuarla, i clienti dovrebbero valutarne l’adeguatezza e gli effetti operativi nelle proprie reti.

Cisco raccomanda inoltre di disattivare NX-API o MPLS OAM quando non sono necessarie. Sugli switch Nexus interessati, entrambe sono disattivate per impostazione predefinita.

Per tutte e cinque le vulnerabilità sono disponibili protezioni temporanee Live Protect. Cisco le descrive come misure provvisorie da usare in attesa di programmare l’aggiornamento, non come sostituti del software corretto. L’azienda avverte inoltre che, a seconda dell’implementazione, le mitigazioni possono influire sulle funzionalità o sulle prestazioni della rete.

Al momento della pubblicazione Cisco non era a conoscenza di attacchi

Cisco afferma di aver individuato tutte e cinque le vulnerabilità durante test di sicurezza interni. Al momento della pubblicazione degli avvisi, il PSIRT di Cisco non era a conoscenza di segnalazioni pubbliche o di attività malevole che sfruttassero le falle.

Questa dichiarazione descrive quanto noto a Cisco al momento della pubblicazione. Non stabilisce cosa possa essere accaduto in seguito.

Le falle di Cisco License richiedono un aggiornamento separato

Lo stesso ciclo di aggiornamenti di sicurezza ha incluso anche aggiornamenti di hardening per Cisco License, in precedenza denominato Smart Software Manager. Questi problemi sono distinti dalle cinque vulnerabilità NX-OS e, secondo il resoconto che li descrive, interessano le release vulnerabili indipendentemente dalla configurazione.

Le quattro falle sono:

  • CVE-2026-76480, mancata autenticazione per funzioni critiche, punteggio 9,8
  • CVE-2026-76482, verifica inadeguata della firma crittografica, punteggio 10,0
  • CVE-2026-76483, protezione insufficiente delle credenziali, punteggio 9,1
  • CVE-2026-76484, code injection, punteggio 8,8

Secondo il resoconto, Cisco raccomanda di aggiornare Cisco License alla versione 10-202609; non sono disponibili soluzioni alternative. Le release precedenti distribuite con il nome Smart Software Manager non riceveranno patch per queste vulnerabilità: Cisco raccomanda quindi di migrare le installazioni a una release supportata.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →