Een rootbug in de chip die Cisco verkoopt voor AI
Cisco's eigen beveiligingsteam publiceerde het advies op 2 september 2026, met een score van 9,8 op 10, de op een na hoogste ernst die Cisco toekent. Het lek, geregistreerd als CVE-2026-20212, laat een aanvaller zonder inloggegevens code met rootrechten uitvoeren op een Cisco Nexus 9000-switch.
Alle getroffen switches delen een kenmerk: Cisco's Silicon One-ASIC, de eigen chip die Cisco al twee jaar positioneert als ruggengraat van AI-schaal datacenterfabric, de laag met hoge doorvoer die hele racks GPU's onderling en met opslag verbindt. Tien specifieke modellen dragen het lek, hieronder opgesomd.
| Getroffen model | Klasse |
|---|---|
| N9324C-SE1U | Vaste fabric-switch |
| N9348Y2C6D-SE1U | Vaste fabric-switch |
| N9364E-SG2-O | Vaste fabric-switch |
| N9364E-SG2-Q | Vaste fabric-switch |
| N9396T12C-SE1 | Vaste fabric-switch |
| N9348Y12C-SE1 | Vaste fabric-switch |
| N9396Y12C-SE1 | Vaste fabric-switch |
| N9336C-SE1 | Vaste fabric-switch |
| N9K-C9804 | Modulair chassis |
| N9K-C9808 | Modulair chassis |
Hoe een aanvaller binnenkomt zonder wachtwoord
Het advies herleidt de bug tot Cisco's eigen S1HAL-proces, de softwarelaag die met de Silicon One-ASIC communiceert. Het luistert op TCP-poorten 43210 en 43211, en die zijn standaard bereikbaar binnen de L3-VRF van de switch, zonder enige authenticatiestap.
Speciaal geprepareerde invoer naar een van beide poorten kan worden uitgevoerd als code met rootrechten, het hoogste toegangsniveau dat de switch kent. Een minder ernstige variant van dezelfde zwakke plek kan het S1HAL-proces regelrecht laten crashen, waardoor de hele switch herstart, wat bij een fabricswitch betekent dat elk aangesloten rack tegelijk zijn uplink verliest.
De patch bestaat, die vinden niet
Cisco heeft al gepatchte NX-OS-software uitgebracht voor de getroffen trajecten, dus hier wacht niemand op de leverancier. Waarop wel gewacht wordt, is het eigen netwerkteam: Cisco's advies verwijst klanten naar zijn Software Checker, die het specifieke apparaat en de huidige versie controleert, omdat de gecorrigeerde versie per model en bestaand traject verschilt, er is geen enkel updatenummer dat voor iedereen geldt.
Precies die extra stap is het soort wrijving dat een op dezelfde dag te patchen bug omzet in een die pas zes weken later wordt gesloten. Een bug met CVSS 9,8 wacht niet beleefd op het volgende wijzigingsvenster terwijl iemand uitzoekt op welk releasetraject hij eigenlijk zit.
Waarom dit anders is dan een routine firewall-CVE
De meeste kritieke CVE's raken de rand van het netwerk, een firewall, een VPN-gateway, iets dat al in een hardening- en monitoringroutine zit juist omdat het rechtstreeks naar internet is gericht. Fabricswitches zoals de Nexus 9000 zitten daarentegen doorgaans in de meest vertrouwde zone van het netwerk, verbinden rekenkracht en opslag met elkaar, en worden veel minder vaak opnieuw doorgelicht juist omdat niets van buitenaf ze zou moeten bereiken.
Die aanname is precies wat deze bug doorbreekt. De blootgestelde poorten liggen binnen de eigen standaard-VRF van de switch, wat betekent dat elk apparaat dat het fabricnetwerk al kan bereiken, een gecompromitteerde server, een verkeerd geconfigureerde beheerinterface, de laptop van een externe medewerker op het verkeerde VLAN, mogelijk root op de switch zelf kan bereiken, zonder dat een aparte inloggegevenscontrole in de weg staat.
Wat deze week te controleren is
Draai Cisco's Software Checker tegen elke Nexus 9000 Silicon One-switch in uw fabric, niet alleen die u zich herinnert recent te hebben gekocht. Bevestig dat uw VRF-segmentatie TCP 43210 en 43211 daadwerkelijk blokkeert voor alles behalve het eigen beheervlak van de switch, in plaats van dat aan te nemen.
Als u opereert als essentiele of belangrijke entiteit onder de EU-richtlijn NIS2 en deze switch binnen de scope valt, zou een bevestigde uitbuiting hier precies het soort significant incident zijn dat uw 24-uursmeldingstermijn laat ingaan op het moment van detectie, niet nadat het onderzoek is afgerond.
Servola Journal
We doen dit voor iedereen die probeert bij te blijven met wat technologie met ons leven doet. De mensen die het bouwen, en de mensen die het overkomt. Het Servola Journal bestaat zodat wat we leren van hen allemaal is.
Niemand betaalt ons hiervoor. Geen advertenties, geen betaalmuur, gratis voor iedereen. Wij geloven gewoon dat begrijpen wat ons allemaal overkomt niet zou moeten afhangen van wie het zich kan veroorloven.
Als dit u vandaag iets gaf, laat het ons weten door ons te blijven volgen. Volg ons, laat een like achter of schrijf een positieve reactie. We lezen ze allemaal, en dat is wat ons doet doorgaan.
Lees hierna: Nvidia koopt het knooppunt van open AI | Een datacenter van 30 miljard botst op een verzekeringsplafond van 5 miljard



