CiberLATAMbywhalemate

Cisco corrigió CVE-2026-20212 en Nexus 9000

Cisco parchó una falla crítica en Nexus 9000 con Silicon One que permite ejecución remota de código como root sin autenticación.

Whalemate Labs · Research asistido por IAPublicado:3 min

Cisco corrigió CVE-2026-20212, una falla crítica en switches Nexus 9000 basados en Silicon One que permite ejecución remota de código como root sin autenticación. La vulnerabilidad expone los puertos TCP 43210 y 43211 en la VRF Layer 3 predeterminada, y el fabricante no conoce explotación al momento de publicar su aviso.

Cisco divulgó y parcheó CVE-2026-20212, una vulnerabilidad crítica en switches Nexus 9000 basados en Silicon One que permite ejecución remota de código con privilegios de root sin autenticación. El problema afecta a ciertos modelos de la serie y expone los puertos TCP 43210 y 43211 a través de la VRF Layer 3 predeterminada, según los avisos técnicos y el advisory oficial del fabricante.

¿Qué publicó Cisco sobre la falla?

Cisco publicó el advisory oficial cisco-sa-n9k-s1-rce-EH8dEtr el 2 de septiembre de 2026 y clasificó CVE-2026-20212 como una vulnerabilidad crítica con CVSS 9.8. El aviso documenta parches para los equipos afectados y también menciona mitigaciones temporales para entornos donde no sea posible actualizar de inmediato.

La propia documentación, reflejada por medios técnicos y bases de datos de vulnerabilidades, ubica el defecto en la exposición de servicios de red del Nexus 9000 con ASIC Silicon One. Feedly lo resume con el vector CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, que indica explotación remota por un atacante no autenticado, sin interacción del usuario, con impacto alto en confidencialidad, integridad y disponibilidad.

¿Qué equipos están afectados?

El alcance publicado por los medios técnicos se limita a modelos concretos de la serie Cisco Nexus 9000 con ASIC Silicon One. Entre los equipos enumerados figuran N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 y N9K-C9808.

Cisco aclaró, según varios resúmenes del advisory, que otros productos como Nexus 3000, Nexus 7000, MDS 9000 y los Nexus 9000 fabric switches operando en modo ACI no están afectados por CVE-2026-20212. Los medios especializados también señalan que, al momento de la publicación, no se conocen otros productos vulnerables fuera de esa lista.

¿Cuál es la causa técnica del problema?

Análisis independientes explican que los puertos TCP 43210 y 43211 quedan vinculados a una dirección IP sin restricciones dentro de la VRF L3 por defecto. Eso hace que sean alcanzables desde cualquier origen que pueda enrutar hacia el switch, más allá de la infraestructura de gestión prevista.

La clasificación CWE-1327, asociada a CVE-2026-20212, apunta a un defecto de diseño en el modelo de exposición de servicios de red. En la práctica, la falla deja accesibles dos puertos TCP desde redes no confiables en la VRF por defecto, lo que habilita la ejecución remota de código con privilegios de root.

Investigadores también advirtieron que la vulnerabilidad puede provocar la caída del proceso S1HAL, con la posibilidad de forzar un reload del dispositivo en determinadas condiciones. Medios técnicos remarcan además que el impacto alcanza a fabrics de data center orientadas a IA y alto rendimiento, donde estos switches funcionan como backbone de la arquitectura.

¿Qué dijo Traficom?

Traficom incluyó CVE-2026-20212 en su boletín de vulnerabilidades de Cisco y señaló que la actualización correctiva ya fue publicada. El organismo también informó que, al momento de su aviso, el fabricante no conocía explotación de esta vulnerabilidad.

Como medida de mitigación, Cisco recomienda aplicar los parches disponibles y, mientras tanto, implementar iACLs para bloquear el tráfico entrante hacia los puertos TCP 43210 y 43211 en los entornos donde no sea posible actualizar de inmediato.

Fuentes

Ver todas