Kritická zraniteľnosť v zariadeniach Cisco s technológiou Silicon One

Spoločnosť Cisco zverejnila bezpečnostné upozornenie k zraniteľnosti CVE-2026-20212 v integrácii ASIC čipu Silicon One v prepínačoch Nexus 9000 Series. Vzdialený neautentifikovaný útočník môže zaslať špeciálne vytvorený vstup, ktorý je následne vykonaný ako kód s oprávneniami používateľa root.

Zraniteľné systémy:

Zraniteľnosť sa týka prepínačov Cisco Nexus 9000 Series, ktoré obsahujú ASIC čip Silicon One. V čase zverejnenia upozornenia išlo o zariadenia s týmito identifikátormi produktu (PID):

  • N9324C-SE1U
  • N9348Y2C6D-SE1U
  • N9364E-SG2-O
  • N9364E-SG2-Q
  • N9396T12C-SE1
  • N9348Y12C-SE1
  • N9396Y12C-SE1
  • N9336C-SE1
  • N9K-C9804
  • N9K-C9808

Zraniteľnosť sa týka celkovo 45 vydaní operačného systému NX-OS v rozsahu od 10.3(1) po 10.6(3s). Keďže miera vystavenia závisí súčasne od modelu prepínača (switch) aj od konkrétneho vydania NX-OS, výrobca odporúča overiť každé zariadenie prostredníctvom nástroja Cisco Software Checker a nespoliehať sa len na uvedený rozsah verzií.

Opis zraniteľnosti:

CVE-2026-20212 (CVSS 3.1 skóre 9,8)

Zraniteľnosť je spôsobená tým, že služba súvisiaca s integráciou ASIC čipu Silicon One počúva na TCP portoch 43210 a 43211, ktoré sú dostupné v predvolenej inštancii VRF na tretej vrstve. Útočník, ktorý dokáže na niektorom z týchto portov dosiahnuť adresu prepínača, sa môže k službe pripojiť priamo, bez potreby akejkoľvek autentifikácie. Špeciálne vytvorený vstup zaslaný tejto službe je následne vykonaný ako kód s oprávneniami root. Pokus o zneužitie môže zároveň spôsobiť pád procesu S1HAL, čo môže viesť k reštartu zariadenia.

Možné škody:

  • Obídenie bezpečnostných prvkov
  • Vzdialené vykonávanie kódu
  • Úplne narušenie dôveryhodnosti systému

Detekcia:

  • pokusy o pripojenie na TCP porty 43210 a 43211 v logoch ACL
  • kritický syslog záznam NXSECURE generovaný pri zásahu Live Protect shieldu
  • neočakávaný pád procesu S1HAL alebo neplánovaný reštart zariadenia
  • detekčné pravidlo Snort 67005

Odporúčania:

Odporúčame identifikovať všetky prepínače Nexus 9000 Series s ASIC čipom Silicon One a pre každé zariadenie nainštalovať opravené vydanie NX-OS prostredníctvom nástroja Cisco Software Checker.

Zdroje:

https://nvd.nist.gov/vuln/detail/cve-2026-20212

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-n9k-s1-rce-EH8dEtr