CiberLATAMbywhalemate

Cisco corrige CVE-2026-20212 no Nexus 9000

Falha crítica em switches Nexus 9000 com Silicon One permite execução remota de código como root sem autenticação.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

Cisco corrigiu CVE-2026-20212, uma falha crítica em switches Nexus 9000 baseados em Silicon One que permite execução remota de código como root sem autenticação. A vulnerabilidade expõe as portas TCP 43210 e 43211 na VRF Layer 3 padrão, e a fabricante não conhecia exploração no momento do aviso.

A Cisco divulgou e corrigiu a CVE-2026-20212, uma vulnerabilidade crítica em switches Nexus 9000 baseados em Silicon One que permite execução remota de código com privilégios de root sem autenticação. O problema afeta alguns modelos da série e expõe as portas TCP 43210 e 43211 pela VRF Layer 3 padrão, segundo os avisos técnicos e o advisory oficial da fabricante.

O que a Cisco publicou sobre a falha?

A Cisco publicou o advisory oficial cisco-sa-n9k-s1-rce-EH8dEtr em 2 de setembro de 2026 e classificou a CVE-2026-20212 como uma vulnerabilidade crítica, com CVSS 9,8. O aviso traz correções para os equipamentos afetados e também menciona mitigação temporária para ambientes em que não seja possível atualizar de imediato.

A documentação, refletida por veículos técnicos e bases de vulnerabilidades, localiza o defeito na exposição de serviços de rede do Nexus 9000 com ASIC Silicon One. A Feedly resume o caso com o vetor CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, indicando exploração remota por um atacante sem autenticação, sem interação do usuário, com impacto alto em confidencialidade, integridade e disponibilidade.

Quais equipamentos estão afetados?

O alcance divulgado por veículos técnicos se limita a modelos específicos da série Cisco Nexus 9000 com ASIC Silicon One. Entre os equipamentos citados estão N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 e N9K-C9808.

A Cisco esclareceu, segundo vários resumos do advisory, que outros produtos como Nexus 3000, Nexus 7000, MDS 9000 e os Nexus 9000 fabric switches operando em modo ACI não estão afetados pela CVE-2026-20212. Veículos especializados também apontam que, no momento da publicação, não há outros produtos vulneráveis fora dessa lista.

Qual é a causa técnica do problema?

Análises independentes explicam que as portas TCP 43210 e 43211 ficam vinculadas a um endereço IP sem restrições dentro da VRF L3 padrão. Isso as torna alcançáveis a partir de qualquer origem que consiga rotear até o switch, além da infraestrutura de gestão prevista.

A classificação CWE-1327, associada à CVE-2026-20212, aponta para um defeito de projeto no modelo de exposição de serviços de rede. Na prática, a falha deixa dois portos TCP acessíveis a partir de redes não confiáveis na VRF padrão, o que habilita execução remota de código com privilégios de root.

Pesquisadores também alertaram que a vulnerabilidade pode derrubar o processo S1HAL, com possibilidade de forçar um reload do dispositivo em determinadas condições. Veículos técnicos destacam ainda que o impacto alcança fabrics de data center voltadas a IA e alto desempenho, onde esses switches funcionam como backbone da arquitetura.

O que disse a Traficom?

A Traficom incluiu a CVE-2026-20212 em seu boletim de vulnerabilidades da Cisco e informou que a atualização corretiva já foi publicada. O órgão também disse que, no momento do aviso, a fabricante não conhecia exploração da vulnerabilidade.

Como medida de mitigação, a Cisco recomenda aplicar os patches disponíveis e, enquanto isso, implementar iACLs para bloquear o tráfego de entrada para as portas TCP 43210 e 43211 nos ambientes em que não seja possível atualizar de imediato.

Fontes

Ver todas