En root-fejl i chippen Cisco sælger til AI
Ciscos eget sikkerhedsteam offentliggjorde advarslen den 2. september 2026 med en score på 9,8 ud af 10, den næsthøjeste alvorlighed Cisco tildeler. Fejlen, registreret som CVE-2026-20212, giver en angriber uden loginoplysninger mulighed for at køre kode med root-rettigheder på en Cisco Nexus 9000-switch.
Alle de berørte switche deler ét træk: Ciscos Silicon One-ASIC, den skræddersyede chip Cisco i to år har positioneret som rygraden i AI-skala-datacenterfabric, det højhastighedslag der forbinder hele racks af GPU'er med hinanden og med lagring. Ti konkrete modeller bærer fejlen, opremset nedenfor.
| Berørt model | Klasse |
|---|---|
| N9324C-SE1U | Fast fabric-switch |
| N9348Y2C6D-SE1U | Fast fabric-switch |
| N9364E-SG2-O | Fast fabric-switch |
| N9364E-SG2-Q | Fast fabric-switch |
| N9396T12C-SE1 | Fast fabric-switch |
| N9348Y12C-SE1 | Fast fabric-switch |
| N9396Y12C-SE1 | Fast fabric-switch |
| N9336C-SE1 | Fast fabric-switch |
| N9K-C9804 | Modulært chassis |
| N9K-C9808 | Modulært chassis |
Sådan kommer en angriber ind uden adgangskode
Advarslen sporer fejlen til Ciscos egen S1HAL-proces, softwarelaget der taler med Silicon One-ASIC'en. Den lytter på TCP-portene 43210 og 43211, og disse kan som standard nås inden i switchens L3-VRF helt uden noget godkendelsestrin.
Specialfremstillet input sendt til en af de to porte kan udføres som kode med root-rettigheder, det højeste adgangsniveau switchen har. En mindre alvorlig udgave af samme svaghed kan direkte få S1HAL-processen til at gå ned, hvilket tvinger hele switchen til at genstarte, hvilket på en fabric-switch betyder, at hvert tilsluttet rack mister sin uplink på samme tid.
Rettelsen findes, det er sværere at finde den
Cisco har allerede udsendt rettet NX-OS-software til de berørte grene, så her venter man ikke på leverandøren. Det man venter på, er sit eget netværksteam: Ciscos advarsel henviser kunder til sit Software Checker, som tjekker den specifikke enhed og nuværende version, fordi den rettede version varierer efter model og eksisterende gren, der findes ikke ét samlet opdateringsnummer alle kan bruge.
Netop det ekstra trin er præcis den slags friktion, der gør en fejl, der kan rettes samme dag, til én der først lukkes seks uger senere. En fejl med CVSS 9,8 venter ikke høfligt på næste ændringsvindue, mens nogen finder ud af, hvilken udgivelsesgren de egentlig er på.
Hvorfor denne sag er anderledes end en rutinemæssig firewall-CVE
De fleste kritiske CVE'er rammer netværkets yderkant, en firewall, en VPN-gateway, noget der allerede indgår i en hærdnings- og overvågningsrutine netop fordi det vender direkte ud mod internettet. Fabric-switche som Nexus 9000 sidder derimod typisk i netværkets mest betroede zone, forbinder computerkraft og lagring med hinanden, og bliver revideret langt sjældnere netop fordi intet udefra burde kunne nå dem.
Det er præcis den antagelse denne fejl bryder. De eksponerede porte ligger inden i switchens egen standard-VRF, hvilket betyder, at enhver enhed der allerede kan nå fabric-netværket, en kompromitteret server, en forkert konfigureret managementgrænseflade, en underleverandørs bærbare på det forkerte VLAN, potentielt kan opnå root på selve switchen, uden noget separat loginoplysningstjek i vejen.
Hvad der skal tjekkes denne uge
Kør Ciscos Software Checker mod hver eneste Nexus 9000 Silicon One-switch i din fabric, ikke kun dem du husker at have købt for nylig. Bekræft at din VRF-segmentering rent faktisk blokerer TCP 43210 og 43211 for alt andet end switchens eget managementplan, i stedet for blot at antage det.
Hvis du opererer som en væsentlig eller vigtig enhed under EU's NIS2-direktiv, og denne switch er inden for omfanget, ville en bekræftet udnyttelse her være præcis den slags betydelige hændelse, der starter din 24-timers indberetningsfrist i det øjeblik den opdages, ikke når undersøgelsen er færdig.
Servola Journal
Vi gør dette for alle, der prøver at følge med i, hvad teknologi gør ved vores liv. De mennesker, der bygger den, og de mennesker, det sker for. Servola Journal findes, så det, vi lærer, tilhører dem alle.
Ingen betaler os for dette. Ingen reklamer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til det.
Hvis det gav dig noget i dag, så sig det ved at blive ved med at følge os. Følg os, giv et like, eller skriv en positiv kommentar. Vi læser hver eneste en, og de er det, der holder os i gang.
Læs videre: Nvidia køber knudepunktet for åben AI | Et datacenter til 30 milliarder møder et forsikringsloft på 5 milliarder



