Cisco corrige CVE-2026-20212 no Nexus 9000
Falha crítica em switches Nexus 9000 com Silicon One permite execução remota de código como root sem autenticação.
Cisco corrigiu CVE-2026-20212, uma falha crítica em switches Nexus 9000 baseados em Silicon One que permite execução remota de código como root sem autenticação. A vulnerabilidade expõe as portas TCP 43210 e 43211 na VRF Layer 3 padrão, e a fabricante não conhecia exploração no momento do aviso.
A Cisco divulgou e corrigiu a CVE-2026-20212, uma vulnerabilidade crítica em switches Nexus 9000 baseados em Silicon One que permite execução remota de código com privilégios de root sem autenticação. O problema afeta alguns modelos da série e expõe as portas TCP 43210 e 43211 pela VRF Layer 3 padrão, segundo os avisos técnicos e o advisory oficial da fabricante.
O que a Cisco publicou sobre a falha?
A Cisco publicou o advisory oficial cisco-sa-n9k-s1-rce-EH8dEtr em 2 de setembro de 2026 e classificou a CVE-2026-20212 como uma vulnerabilidade crítica, com CVSS 9,8. O aviso traz correções para os equipamentos afetados e também menciona mitigação temporária para ambientes em que não seja possível atualizar de imediato.
A documentação, refletida por veículos técnicos e bases de vulnerabilidades, localiza o defeito na exposição de serviços de rede do Nexus 9000 com ASIC Silicon One. A Feedly resume o caso com o vetor CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, indicando exploração remota por um atacante sem autenticação, sem interação do usuário, com impacto alto em confidencialidade, integridade e disponibilidade.
Quais equipamentos estão afetados?
O alcance divulgado por veículos técnicos se limita a modelos específicos da série Cisco Nexus 9000 com ASIC Silicon One. Entre os equipamentos citados estão N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 e N9K-C9808.
A Cisco esclareceu, segundo vários resumos do advisory, que outros produtos como Nexus 3000, Nexus 7000, MDS 9000 e os Nexus 9000 fabric switches operando em modo ACI não estão afetados pela CVE-2026-20212. Veículos especializados também apontam que, no momento da publicação, não há outros produtos vulneráveis fora dessa lista.
Qual é a causa técnica do problema?
Análises independentes explicam que as portas TCP 43210 e 43211 ficam vinculadas a um endereço IP sem restrições dentro da VRF L3 padrão. Isso as torna alcançáveis a partir de qualquer origem que consiga rotear até o switch, além da infraestrutura de gestão prevista.
A classificação CWE-1327, associada à CVE-2026-20212, aponta para um defeito de projeto no modelo de exposição de serviços de rede. Na prática, a falha deixa dois portos TCP acessíveis a partir de redes não confiáveis na VRF padrão, o que habilita execução remota de código com privilégios de root.
Pesquisadores também alertaram que a vulnerabilidade pode derrubar o processo S1HAL, com possibilidade de forçar um reload do dispositivo em determinadas condições. Veículos técnicos destacam ainda que o impacto alcança fabrics de data center voltadas a IA e alto desempenho, onde esses switches funcionam como backbone da arquitetura.
O que disse a Traficom?
A Traficom incluiu a CVE-2026-20212 em seu boletim de vulnerabilidades da Cisco e informou que a atualização corretiva já foi publicada. O órgão também disse que, no momento do aviso, a fabricante não conhecia exploração da vulnerabilidade.
Como medida de mitigação, a Cisco recomenda aplicar os patches disponíveis e, enquanto isso, implementar iACLs para bloquear o tráfego de entrada para as portas TCP 43210 e 43211 nos ambientes em que não seja possível atualizar de imediato.
Fontes
- Critical Cisco Nexus 9000 Flaw Lets Unauthenticated Attackers Execute Code as Rootcyberpress.org· CyberPress
- CVE-2026-20212 - Exploits & Severityfeedly.com· Feedly CVE index
- Cisco warnt vor kritischer Nexus-9000-Schwachstelle und liefert IOS-XR-Hardeningit-boltwise.de· IT-Boltwise
- Cisco Nexus 9000 Silicon One RCE Exposes AI Data Center Fabric to Root Compromisetech.yahoo.com· Yahoo Tech
- Cisco Nexus 9000: falla RCE root e nuove vulnerabilità in IOS XR e Secure Emailmatricedigitale.it· Matrice Digitale
- SonicWall Zero-Days Under Active Attack, 153M Driver's License ...rodtrent.substack.com· Rod Trent (Substack)
- Cisco Fixed Critical RCE in Nexus 9000 Series Switchessecurityaffairs.com· Security Affairs
- CVE-2026-20212tenable.com· Tenable
- CVE-2026-20212: The Cisco Nexus 9000 Bug That Turns a ...xhack.io· XHack
- Cisco-tuotteissa kriittisiä haavoittuvuuksia | Traficomkyberturvallisuuskeskus.fi· Traficom
- Cisco Warns of Unpatched Secure Email Flaws, Patches Critical Switch Vulnerabilitiessecurityweek.com· SecurityWeek



