Почему Cisco Nexus 9000 и IOS XR требуют срочного обновления?

CVE-2026-20212 получила оценку 9,8 по CVSS и затрагивает десять моделей коммутаторов Cisco Nexus 9000 на базе Silicon One под управлением NX-OS. Уязвимый сервис привязан к неограниченному IP-адресу, поэтому доступен через стандартный экземпляр виртуальной маршрутизации и пересылки третьего уровня, то есть VRF, по TCP-портам 43210 и 43211. Удалённому злоумышленнику не нужны учётные данные: достаточно достучаться до адреса коммутатора на одном из этих портов и отправить специально сформированные данные. Результатом может стать выполнение произвольного кода с правами root, аварийное завершение процесса S1HAL и перезагрузка устройства. На момент сообщения Cisco от 2 сентября признаков злонамеренной эксплуатации CVE-2026-20212 компания не наблюдала.
При проверке записи CVE Program 3 сентября издание The Hacker News обнаружило 45 уязвимых выпусков NX-OS: диапазон начинается с 10.3(1) и заканчивается 10.6(3s). В бюллетене Cisco нет обычной таблицы с исправленными версиями, поэтому модель коммутатора, установленный выпуск и доступное обновление приходится проверять через Cisco Software Checker. В исходных сведениях отдельно встречается фрагмент «6(4) или выше», но он не связан ни с конкретным продуктом, ни с условием обновления, так что приписывать ему точное назначение нельзя.
До установки исправленного NX-OS доступ к плоскости управления можно ограничить инфраструктурным списком контроля доступа, iACL. Он должен пропускать лишь необходимый служебный трафик либо явно запрещать TCP-пакеты, направленные на локальные IP-адреса коммутатора с портами назначения 43210 и 43211. Cisco советует сначала проверить такой список в тестовой среде: ошибка в iACL способна отрезать администраторам доступ к оборудованию. Вторая временная мера — щит Cisco Live Protect lp00031. Он поддерживается в NX-OS 10.6(3), а для NX-OS 10.6(3s) предусмотрен второй пакет щита для двух Smart Switches. На Nexus 9804 и Nexus 9808 защита не работает. Для развёртывания нужен доступ по SSH, Telnet либо NX-API; lp00031 снижает риск, но не заменяет обновление ПО.
Параллельно Cisco выпустила пакет усиления защиты IOS XR, включая IOS XR7, также называемую LNT. В него вошли семь зонтичных идентификаторов: CVE-2026-20274, CVE-2026-20275, CVE-2026-20276, CVE-2026-20277, CVE-2026-20278, CVE-2026-20279 и CVE-2026-20280. По методике из FAQ Cisco о раскрытии рисков один CVE присваивается каждой категории Common Weakness Enumeration, CWE, содержащей исправленные ошибки; итоговая оценка равна оценке самого опасного дефекта внутри категории. CVE-2026-20274 охватывает ошибки безопасности памяти и жизненного цикла ресурсов, CVE-2026-20279 — недостатки контроля доступа, включая отсутствие аутентификации для критичных функций и неправильную проверку сертификатов. Обе получили максимум 9,8. Остальные пять оценены в диапазоне 8,2–8,8.
Проблемы IOS XR распространяются на все выпуски независимо от конфигурации устройства. Обходного решения нет ни для одной версии: клиенту нужно перейти на выпуск, для которого доступны программные сервисные обновления, SMU, а затем установить весь подходящий комплект. Для IOS XR7/LNT на Cisco 8000 Series, Cisco NCS 1010, Cisco NCS 540L и Cisco NCS 5700 Series подготовлен отдельный SMU, применимый ко всем выпускам; при этом для одного релиза может потребоваться примерно 16 SMU. Если используемой версии нет в таблице Cisco, следует открыть обращение в Cisco Technical Assistance Center, TAC. В июньской записи блога, год которой в опубликованных данных не указан, Cisco описала модель раскрытия внутренних находок дважды в месяц. Вице-президент Cisco по информационной безопасности Расс Смоук (Russ Smoak) объяснил спешку так: «В то же время окно между раскрытием информации и началом эксплуатации фактически закрылось».
С обновлениями связаны выпуски 9.2, 7.3.2, 7.9.2, 7.9.21, 7.10.2, 7.11.2, 7.11.21, 24.2.2, 24.2.21, 24.4.2, 25.2.21, 25.4.1, 25.4.2, 26.1.2 и 26.2.1. SMU для 24.1.2, 24.3.2, 25.1.2 и 25.2.2 были обозначены как будущие. Первыми полностью исправленными версиями, которым, как ожидается, отдельные SMU уже не понадобятся, станут 26.2.2 и 26.3.1. Проверка The Hacker News от 3 сентября показала 111 затронутых выпусков IOS XR: для 14 уже имелись SMU, четыре ожидали их выхода, а пользователям 93 выпусков сначала требовалось обновить саму систему. В материалах присутствует обрывок «0 выпусков для Crosswork и Secure Workload двумя неделями позже»; без соседнего текста нельзя установить, к какому именно подсчёту относится ноль, хотя названия Cisco Crosswork и Cisco Secure Workload указаны явно.
Разбивка по сетевым компонентам нужна при подборе SMU. Для BGP указан CSCwu14807; ветки 7.10 и более ранние, а также 26.2.1 не уязвимы. Для crypto-ike используется CSCwv19170, для gRPC — CSCwt41683, для IP-SLA — CSCwv19173. Общие идентификаторы IS-IS — CSCwv45645 и CSCwv19171; в 25.4.2 применимы CSCwu13271 и CSCwv19171. Та же пара относится к 25.4.1 на NCS1001, NCS1004 и NCS1010. Выпуски 26.1.2 и 26.2.1 для этой части не уязвимы. Для MPLS и MPLS-TE указаны CSCwv40753 и CSCwu14825, но на 24.2.21 у 64-разрядных ARM-маршрутизаторов Cisco 8000 Series используются CSCwv19181 и CSCwu14825. Для Multicast приведены CSCwv19180 и CSCwu08799.
С OSPF связаны CSCwv40741 и CSCwv19171; для 24.2.21 на 64-разрядных ARM Cisco 8000 Series действуют CSCwv19174 и CSCwv19171. Cisco отдельно оговорила, что CSCwv19171 относится и к IS-IS, и к OSPF. Для сегментной маршрутизации только по IPv6 общий идентификатор — CSCwu13268. Ошибка CSCwv56312 относится к 7.11.21, 24.2.21, 25.2.21, 25.4.1, к 7.9.21 на 64-разрядных ASR 9000 Series и к 7.3.2 на NCS1002; версии 26.1.2 и 26.2.1 не уязвимы. Для сегментной маршрутизации только по IPv4 либо одновременно по IPv4 и IPv6 используется CSCwv38342, а на 24.2.21 у 64-разрядных ARM Cisco 8000 Series — CSCwv19178.
Для TCP Authentication Option общий номер ошибки — CSCwv36143. В 24.2.21 на 64-разрядных ARM Cisco 8000 Series ему соответствует CSCwu14817, в 6.9.2 на 32-разрядных ASR 9000 Series — CSCww16661. Компонент автоматического развёртывания Zero Touch Provisioning, ZTP, связан с CSCwu36622; IOS XR 26.2.1 этой ошибке не подвержена. Такая детализация не означает, что достаточно поставить один удобный SMU: семь зонтичных CVE объединяют разные классы дефектов, поэтому набор исправлений определяется выпуском, архитектурой оборудования и используемыми компонентами.
В тот же цикл бюллетеней вошли две публично известные атаки на шифрованную почту S/MIME, Secure/Multipurpose Internet Mail Extensions. Уязвимости CVE-2026-20354 и CVE-2026-20355 имеют оценку 5,9 каждая. Посредник между затронутыми шлюзами способен восстановить открытый текст проходящих писем. Риск существует на Cisco Secure Email под управлением AsyncOS 16.5.0 или более ранней версии, если настроен S/MIME. Описание помещено в бюллетень Secure Email, но исправленные выпуски Cisco перечислила лишь в записях конкретных ошибок. Отдельная уязвимость отказа в обслуживании CVE-2026-20281 с оценкой 7,5 затрагивает Cisco Desk Phone 9800, IP Phone 7800 и 8800, а также Video Phone 8875. Телефон должен быть зарегистрирован в Cisco Unified Communications Manager и иметь включённый Web Access, который по умолчанию отключён. В зависимости от модели исправления находятся в SIP Software 5.0(1), 14.4(1)SR3, 14.4(1)SR4 или 11.0(6)SR8.
Публикации Cisco появились через шесть дней после сообщения компании Sygnia о группе Fire Ant, связанной с Китаем и впервые описанной в 2025 году. Группа размещала на маршрутизаторах IOS XR специально созданные импланты. Они подавляли доставку syslog, фильтровали результаты команд show и поддерживали скрытый туннель Generic Routing Encapsulation, GRE. Операторы Fire Ant перехватывали пакеты на маршрутизаторах, выгружали их на внешние FTP-серверы, подключались к соседним системам и сканировали их порты; среди целей встречалась критическая инфраструктура. Расследование началось с работающего туннельного интерфейса, которого не было ни в текущей конфигурации, ни в истории коммитов. В отчёте Sygnia Fire Ant состояние описано так: «Больше нельзя было доверять тому, что рабочее состояние маршрутизатора соответствует конфигурации и записям аудита». Sygnia не установила либо не раскрыла способ первоначального доступа, не назвала использованную уязвимость и не связала операцию с конкретным CVE. Оснований утверждать, что Fire Ant применяла CVE-2026-20212 или один из семи зонтичных CVE IOS XR, нет.
На Nexus 9000 сначала стоит проверить платформу и NX-OS через Cisco Software Checker, затем установить доступное исправление. Пока окно обслуживания не наступило, iACL должен закрывать порты 43210 и 43211 на локальных адресах, а lp00031 можно задействовать там, где он поддерживается. В журналах и телеметрии требуют проверки неожиданные обращения к этим портам, сбои S1HAL и необъяснимые перезагрузки. На IOS XR порядок жёстче: выяснить наличие SMU, при его отсутствии перейти на поддерживаемый выпуск, установить все относящиеся к системе SMU и запланировать миграцию на 26.2.2 либо 26.3.1. Отдельного расследования требуют GRE-интерфейсы без конфигурации и истории коммитов, пропадающие syslog-сообщения, подменённый вывод show, неизвестные захваты пакетов, FTP-выгрузки и сканирование подключённой инфраструктуры. Если установленный выпуск отсутствует в таблицах Cisco, гадать по номеру версии не стоит: для этого нужен запрос в TAC.


Новое на сайте

Ссылка