نقصی بحرانی در سوییچ‌های Cisco Nexus 9000 مبتنی بر Silicon One اجازه می‌دهد مهاجمان راه‌دور بدون اعتبارسنجی، کد را با سطح دسترسی root اجرا کنند. سیسکو وصله‌ها و تدابیر موقت برای کاهش ریسک منتشر کرده است.

خلاصه سریع

  • شناسه: CVE-2026-20212 — امتیاز CVSS: 9.8
  • برداشت: امکان اجرای کد با دسترسی root از راه دور از طریق پورت‌های TCP 43210 و 43211
  • تأثیر: برخی مدل‌های Nexus 9000 و نسخه‌های NX-OS در بازه‌های 10.3(1) تا 10.6(3s)
  • اقدامات فوری: اعمال iACL برای مسدودسازی پورت‌های خطرناک، استفاده از Live Protect (در صورت پشتیبانی) و ارتقای نسخه یا نصب SMU/وصله‌های سیسکو

شرح فنی

آسیب‌پذیری یادشده ناشی از bind به یک آدرس IP بدون محدودیت در نمونه پیش‌فرض VRF لایه 3 است که باعث می‌شود پورت‌های TCP 43210 و 43211 قابل دسترس باقی بمانند. مهاجمی که به این پورت‌ها دسترسی داشته باشد می‌تواند داده‌هایی ارسال کند که در سطح سیستم به‌عنوان کد اجرا شوند. تلاش برای بهره‌برداری ممکن است فرآیند S1HAL را کرش کرده و دستگاه را ری‌لود کند.

محصولات و نسخه‌های تحت تأثیر

سیسکو فهرست زیر را به‌عنوان شناسه‌های محصول آسیب‌پذیر در مشاوره Nexus 9000 اعلام کرده است (قابل بررسی با خروجی show module):

  • N9324C-SE1U (Nexus Smart Switch)
  • N9348Y2C6D-SE1U (Nexus Smart Switch)
  • N9364E-SG2-O
  • N9364E-SG2-Q
  • N9396T12C-SE1
  • N9348Y12C-SE1
  • N9396Y12C-SE1
  • N9336C-SE1
  • N9K-C9804
  • N9K-C9808

سایر مدل‌های Nexus 9000، حالت ACI و خانواده‌های Nexus 3000 و 7000 اعلام شده که تحت تأثیر نیستند. بر اساس مشاوره سیسکو، حدود 45 نسخه NX-OS در بازه 10.3(1) تا 10.6(3s) در بازه بررسی قرار گرفته‌اند؛ برای تعیین دقیق‌تر از Cisco Software Checker استفاده کنید.

توصیه‌های فوری

تا زمان انتشار نسخه ثابت، تدابیر موقت زیر پیشنهاد شده‌اند:

ارتقاء نسخه و وصله‌ها

  • با استفاده از Cisco Software Checker نسخه‌های هدف را شناسایی و به نسخه‌ای که سیسکو مشخص کرده ارتقا دهید. توجه داشته باشید برخی shieldها پس از آپگرید به NX-OS 10.6(4) یا بالاتر تغییر رفتار خواهند داشت.

پیکربندی iACL

  • برای محدودکردن دسترسی به مدیریت و کنترل‌پلین، iACL پیکربندی کنید یا به‌طور صریح بسته‌های TCP با مقصد پورت‌های 43210 و 43211 به آدرس‌های محلی را رد نمایید. این راهکار در محیط آزمایشی اثبات شده است.

Live Protect

  • در سیستم‌هایی که NX-OS 10.6(3) یا 10.6(3s) اجرا می‌کنند، می‌توان به‌طور موقت از shield با شناسه lp00031 استفاده کرد. این shield برای Nexus 9804/9808 پشتیبانی نمی‌شود و نیازمند دسترسی SSH، Telnet یا NX-API است.

دستگاه‌های IOS XR

  • مشتریان IOS XR باید به نسخه‌هایی که شامل SMU هستند ارتقا دهند و سپس SMUهای مربوطه را اعمال نمایند؛ سیسکو فهرست SMUها را منتشر کرده و نسخه‌های آتی 26.2.2 و 26.3.1 را به‌عنوان اولین نسخه‌هایی که نیازی به SMU نخواهند داشت معرفی کرده است.

افزوده: بسته سخت‌سازی IOS XR و CVEهای گروهی

هم‌زمان با مشاوره Nexus، سیسکو یک بسته سخت‌سازی IOS XR منتشر کرده که شامل هفت CVE گروهی است. دو مورد (CVE-2026-20274 و CVE-2026-20279) امتیاز 9.8 دارند و پنج مورد دیگر بین 8.2 تا 8.8 امتیاز گرفته‌اند. مشاوره می‌گوید این آسیب‌پذیری‌ها نسخه‌ها را بی‌توجه به پیکربندی تحت تأثیر قرار می‌دهند.

وضعیت بهره‌برداری و زمان‌بندی افشا

در افشای 2 سپتامبر سیسکو اعلام کرده تا زمان گزارش هیچ شواهدی از سوءاستفاده مخرب مشاهده نشده، اما احتمال سوءاستفاده جدی وجود دارد. برای جزئیات بیشتر در مورد ثبت CVE می‌توانید به CVE Program مراجعه کنید.

اقدامات پیشنهادی برای مدیران شبکه

  • فوراً بررسی کنید آیا دستگاه‌های شما از فهرست PIDهای اعلام‌شده یا نسخه‌های NX-OS آسیب‌پذیر هستند؛ از Cisco Software Checker کمک بگیرید.
  • اگر امکان ارتقا فوری نیست، با iACL پورت‌های 43210 و 43211 را محدود کنید و دسترسی مدیریت را محدود نمایید.
  • در محیط‌هایی که Live Protect پشتیبانی می‌شود، shield lp00031 را به‌عنوان کاهش‌اثر موقت بررسی کنید.
  • برای دستگاه‌های IOS XR، SMUهای مربوط را اعمال کنید و در صورت‌ نیاز با TAC سیسکو تماس بگیرید.
  • لاگ‌ها و شاخص‌های شبکه را برای نشانه‌های اتصال مشکوک، تلاش برای بهره‌برداری یا ری‌لودهای غیرمنتظره پایش کنید.

جمع‌بندی و مسیر پیش‌رو

آسیب‌پذیری مورد بحث امکان دسترسی کامل به سیستم را فراهم می‌کند و واکنش سریع لازم است. اولویت‌بندی شامل شناسایی دستگاه‌های تحت تأثیر، اعمال تدابیر موقت شبکه‌ای (iACL یا Live Protect) و نصب SMUها یا وصله‌های رسمی است. به‌روزرسانی‌ها و راهنمایی‌های سیسکو را از صفحات رسمی دنبال کنید.

منبع رسمی و دریافت وصله‌ها: Cisco Security Advisories.