Un fallo de nivel root en el chip que Cisco vende para IA
El propio equipo de seguridad de Cisco publicó el aviso el 2 de septiembre de 2026, con una puntuación de 9.8 sobre 10, la segunda severidad más alta que asigna Cisco. El fallo, registrado como CVE-2026-20212, permite a un atacante sin credenciales ejecutar código con privilegios root en un switch Cisco Nexus 9000.
Todos los switches afectados comparten algo: el ASIC Silicon One de Cisco, el chip propio que Cisco lleva dos años posicionando como columna vertebral del fabric de centros de datos a escala de IA, la capa de conmutación de alto rendimiento que conecta racks enteros de GPU entre sí y con el almacenamiento. Diez modelos concretos llevan el fallo, listados a continuación.
| Modelo afectado | Clase |
|---|---|
| N9324C-SE1U | Switch de fabric fijo |
| N9348Y2C6D-SE1U | Switch de fabric fijo |
| N9364E-SG2-O | Switch de fabric fijo |
| N9364E-SG2-Q | Switch de fabric fijo |
| N9396T12C-SE1 | Switch de fabric fijo |
| N9348Y12C-SE1 | Switch de fabric fijo |
| N9396Y12C-SE1 | Switch de fabric fijo |
| N9336C-SE1 | Switch de fabric fijo |
| N9K-C9804 | Chasis modular |
| N9K-C9808 | Chasis modular |
Cómo entra un atacante sin contraseña
El aviso atribuye el fallo al propio proceso S1HAL de Cisco, la capa de software que habla con el ASIC Silicon One. Escucha en los puertos TCP 43210 y 43211, y por defecto son accesibles dentro de la VRF L3 del switch sin ningún paso de autenticación.
Una entrada manipulada enviada a cualquiera de los dos puertos puede ejecutarse como código con privilegios root, el nivel de acceso más alto que tiene el switch. Una versión menos grave del mismo punto débil puede colapsar directamente el proceso S1HAL, forzando el reinicio de todo el switch, lo que en un switch de fabric significa que cada rack conectado pierde su enlace ascendente a la vez.
El parche existe, encontrarlo no es tan fácil
Cisco ya ha publicado software NX-OS corregido para las ramas afectadas, así que aquí no se espera al fabricante. Lo que sí se espera es al propio equipo de red: el aviso de Cisco remite a los clientes a su Software Checker, que comprueba el dispositivo concreto y su versión actual, porque la versión corregida varía según el modelo y la rama existente, no hay un número de actualización único para todos.
Ese paso adicional es exactamente el tipo de fricción que convierte un fallo parcheable el mismo día en uno que se cierra seis semanas después. Un fallo con CVSS 9.8 no espera educadamente a la próxima ventana de cambios mientras alguien averigua en qué rama de versión está realmente.
Por qué este caso es distinto de una CVE de firewall rutinaria
La mayoría de las CVE críticas caen en el borde de la red, un firewall, una puerta de enlace VPN, algo que ya está dentro de una rutina de refuerzo y monitorización precisamente porque da la cara a internet. Los switches de fabric como el Nexus 9000 suelen estar en la zona más confiable de la red, conectando cómputo y almacenamiento entre sí, y se auditan de nuevo con mucha menos frecuencia justo porque en teoría nada externo debería alcanzarlos.
Esa suposición es lo que rompe este fallo. Los puertos expuestos están dentro de la VRF por defecto del propio switch, lo que significa que cualquier dispositivo que ya pueda alcanzar la red de fabric, un servidor comprometido, una interfaz de gestión mal configurada, el portátil de un contratista en la VLAN equivocada, puede potencialmente alcanzar el root del propio switch, sin ninguna comprobación de credenciales aparte que lo impida.
Qué revisar esta semana
Ejecute el Software Checker de Cisco contra cada switch Nexus 9000 Silicon One de su fabric, no solo los que recuerda haber comprado recientemente. Confirme que su segmentación VRF realmente bloquea los puertos TCP 43210 y 43211 frente a todo lo que no sea el propio plano de gestión del switch, en lugar de asumirlo.
Si opera como entidad esencial o importante bajo la directiva NIS2 de la UE y este switch está dentro del alcance, una explotación confirmada aquí sería exactamente el tipo de incidente significativo que activa su plazo de notificación de 24 horas desde el momento de la detección, no desde que termine la investigación.
Servola Journal
Hacemos esto para todos los que intentan mantenerse al día con lo que la tecnología le hace a nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. El Servola Journal existe para que lo que aprendemos les pertenezca a todos ellos.
Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién puede pagarlo.
Si esto le dio algo hoy, díganos que sigamos adelante siguiéndonos. Síganos, dejen un me gusta o escriban un comentario positivo. Los leemos todos, y son lo que nos mantiene en marcha.
Leer a continuación: Nvidia compra el eje de la IA abierta | Un centro de datos de 30.000 millones choca con un techo de seguro de 5.000 millones



