Kritická zraniteľnosť v zariadeniach Cisco s technológiou Silicon One
Spoločnosť Cisco zverejnila bezpečnostné upozornenie k zraniteľnosti CVE-2026-20212 v integrácii ASIC čipu Silicon One v prepínačoch Nexus 9000 Series. Vzdialený neautentifikovaný útočník môže zaslať špeciálne vytvorený vstup, ktorý je následne vykonaný ako kód s oprávneniami používateľa root.
Zraniteľné systémy:
Zraniteľnosť sa týka prepínačov Cisco Nexus 9000 Series, ktoré obsahujú ASIC čip Silicon One. V čase zverejnenia upozornenia išlo o zariadenia s týmito identifikátormi produktu (PID):
- N9324C-SE1U
- N9348Y2C6D-SE1U
- N9364E-SG2-O
- N9364E-SG2-Q
- N9396T12C-SE1
- N9348Y12C-SE1
- N9396Y12C-SE1
- N9336C-SE1
- N9K-C9804
- N9K-C9808
Zraniteľnosť sa týka celkovo 45 vydaní operačného systému NX-OS v rozsahu od 10.3(1) po 10.6(3s). Keďže miera vystavenia závisí súčasne od modelu prepínača (switch) aj od konkrétneho vydania NX-OS, výrobca odporúča overiť každé zariadenie prostredníctvom nástroja Cisco Software Checker a nespoliehať sa len na uvedený rozsah verzií.
Opis zraniteľnosti:
CVE-2026-20212 (CVSS 3.1 skóre 9,8)
Zraniteľnosť je spôsobená tým, že služba súvisiaca s integráciou ASIC čipu Silicon One počúva na TCP portoch 43210 a 43211, ktoré sú dostupné v predvolenej inštancii VRF na tretej vrstve. Útočník, ktorý dokáže na niektorom z týchto portov dosiahnuť adresu prepínača, sa môže k službe pripojiť priamo, bez potreby akejkoľvek autentifikácie. Špeciálne vytvorený vstup zaslaný tejto službe je následne vykonaný ako kód s oprávneniami root. Pokus o zneužitie môže zároveň spôsobiť pád procesu S1HAL, čo môže viesť k reštartu zariadenia.
Možné škody:
- Obídenie bezpečnostných prvkov
- Vzdialené vykonávanie kódu
- Úplne narušenie dôveryhodnosti systému
Detekcia:
- pokusy o pripojenie na TCP porty 43210 a 43211 v logoch ACL
- kritický syslog záznam NXSECURE generovaný pri zásahu Live Protect shieldu
- neočakávaný pád procesu S1HAL alebo neplánovaný reštart zariadenia
- detekčné pravidlo Snort 67005
Odporúčania:
Odporúčame identifikovať všetky prepínače Nexus 9000 Series s ASIC čipom Silicon One a pre každé zariadenie nainštalovať opravené vydanie NX-OS prostredníctvom nástroja Cisco Software Checker.
Zdroje: