Une faille de niveau root dans la puce que Cisco vend pour l'IA

L'équipe de sécurité de Cisco elle-même a publié l'avis le 2 septembre 2026, avec une note de 9,8 sur 10, la deuxième gravité la plus élevée attribuée par Cisco. La faille, référencée CVE-2026-20212, permet à un attaquant sans identifiants d'exécuter du code avec des privilèges root sur un commutateur Cisco Nexus 9000.

Tous les commutateurs concernés partagent un point commun : l'ASIC Silicon One de Cisco, la puce maison que Cisco positionne depuis deux ans comme colonne vertébrale du fabric des data centers à l'échelle de l'IA, la couche de commutation à haut débit qui relie des racks entiers de GPU entre eux et au stockage. Dix modèles précis portent la faille, listés ci-dessous.

Modèle concernéClasse
N9324C-SE1UCommutateur fabric fixe
N9348Y2C6D-SE1UCommutateur fabric fixe
N9364E-SG2-OCommutateur fabric fixe
N9364E-SG2-QCommutateur fabric fixe
N9396T12C-SE1Commutateur fabric fixe
N9348Y12C-SE1Commutateur fabric fixe
N9396Y12C-SE1Commutateur fabric fixe
N9336C-SE1Commutateur fabric fixe
N9K-C9804Châssis modulaire
N9K-C9808Châssis modulaire

Comment un attaquant entre sans mot de passe

L'avis attribue la faille au processus maison S1HAL de Cisco, la couche logicielle qui dialogue avec l'ASIC Silicon One. Il écoute sur les ports TCP 43210 et 43211, et ces derniers sont accessibles par défaut dans la VRF L3 du commutateur, sans aucune étape d'authentification.

Une entrée forgée envoyée à l'un ou l'autre port peut être exécutée comme du code avec des privilèges root, le niveau d'accès le plus élevé que connaisse le commutateur. Une variante moins grave du même point faible peut faire planter directement le processus S1HAL, forçant le redémarrage de tout le commutateur, ce qui sur un commutateur de fabric signifie que chaque rack connecté perd sa liaison montante en même temps.

Le correctif existe, le trouver l'est moins

Cisco a déjà diffusé un logiciel NX-OS corrigé pour les branches concernées, ce n'est donc pas une situation où l'on attend l'éditeur. Ce que l'on attend, c'est plutôt sa propre équipe réseau : l'avis de Cisco renvoie les clients vers son Software Checker, qui vérifie l'appareil précis et sa version actuelle, car la version corrigée varie selon le modèle et la branche existante, il n'existe pas un numéro de mise à jour unique valable pour tous.

Cette étape supplémentaire est exactement le type de friction qui transforme une faille corrigeable le jour même en une faille refermée six semaines plus tard. Une faille notée 9,8 n'attend pas poliment la prochaine fenêtre de changement pendant que quelqu'un détermine sur quelle branche il se trouve réellement.

Pourquoi ce cas diffère d'une CVE de pare-feu ordinaire

La plupart des CVE critiques touchent la bordure du réseau, un pare-feu, une passerelle VPN, quelque chose déjà inscrit dans une routine de durcissement et de surveillance précisément parce que cela fait face directement à internet. Les commutateurs de fabric comme le Nexus 9000 se trouvent en revanche typiquement dans la zone la plus fiable du réseau, reliant le calcul et le stockage entre eux, et sont réaudités bien moins souvent, justement parce que rien d'externe n'est censé les atteindre.

C'est précisément cette hypothèse que cette faille brise. Les ports exposés se trouvent dans la VRF par défaut du commutateur lui-même, ce qui signifie que tout appareil déjà capable d'atteindre le réseau de fabric, un serveur compromis, une interface de gestion mal configurée, l'ordinateur portable d'un prestataire sur le mauvais VLAN, peut potentiellement obtenir le root sur le commutateur lui-même, sans aucun contrôle d'identifiants distinct pour s'y opposer.

Ce qu'il faut vérifier cette semaine

Exécutez le Software Checker de Cisco sur chaque commutateur Nexus 9000 Silicon One de votre fabric, pas seulement ceux dont vous vous souvenez avoir fait l'achat récemment. Confirmez que votre segmentation VRF bloque réellement les ports TCP 43210 et 43211 pour tout ce qui n'est pas le plan de gestion du commutateur lui-même, plutôt que de le supposer.

Si vous exploitez une entité essentielle ou importante au sens de la directive européenne NIS2 et que ce commutateur entre dans le périmètre, une exploitation confirmée ici serait exactement le type d'incident significatif qui déclenche votre délai de notification de 24 heures dès la détection, et non une fois l'enquête terminée.

Servola Journal

Nous faisons cela pour tous ceux qui essaient de suivre ce que la technologie fait à nos vies. Les personnes qui la construisent, et les personnes à qui cela arrive. Le Servola Journal existe pour que ce que nous apprenons appartienne à tous.

Personne ne nous paie pour cela. Pas de publicité, pas de mur payant, gratuit pour tous. Nous croyons simplement que comprendre ce qui nous arrive à tous ne devrait pas dépendre de qui peut se le payer.

Si cela vous a apporté quelque chose aujourd'hui, dites-le-nous en continuant à nous suivre. Suivez-nous, laissez un like ou écrivez un commentaire positif. Nous les lisons tous, et ce sont eux qui nous font continuer.