Błąd na poziomie root w układzie, który Cisco sprzedaje pod AI
Własny zespół bezpieczeństwa Cisco opublikował ostrzeżenie 2 września 2026 roku, oceniając je na 9,8 na 10, czyli drugą najwyższą powagę przypisywaną przez Cisco. Luka, oznaczona jako CVE-2026-20212, pozwala atakującemu bez żadnych danych logowania uruchomić kod z uprawnieniami root na przełączniku Cisco Nexus 9000.
Wszystkie dotknięte przełączniki łączy jedno: układ ASIC Silicon One firmy Cisco, własny chip, który Cisco od dwóch lat pozycjonuje jako kręgosłup sieci szkieletowej centrów danych na skalę AI, warstwę przełączania o wysokiej przepustowości, łączącą całe szafy GPU ze sobą i z pamięcią masową. Dziesięć konkretnych modeli ma tę lukę, wymienionych poniżej.
| Dotknięty model | Klasa |
|---|---|
| N9324C-SE1U | Stały przełącznik fabric |
| N9348Y2C6D-SE1U | Stały przełącznik fabric |
| N9364E-SG2-O | Stały przełącznik fabric |
| N9364E-SG2-Q | Stały przełącznik fabric |
| N9396T12C-SE1 | Stały przełącznik fabric |
| N9348Y12C-SE1 | Stały przełącznik fabric |
| N9396Y12C-SE1 | Stały przełącznik fabric |
| N9336C-SE1 | Stały przełącznik fabric |
| N9K-C9804 | Obudowa modularna |
| N9K-C9808 | Obudowa modularna |
Jak atakujący dostaje się bez hasła
Ostrzeżenie wskazuje jako źródło błędu własny proces Cisco S1HAL, warstwę oprogramowania rozmawiającą z układem Silicon One. Nasłuchuje on na portach TCP 43210 i 43211, które domyślnie są dostępne wewnątrz VRF L3 przełącznika, bez żadnego etapu uwierzytelniania.
Spreparowane dane wysłane na którykolwiek z tych portów mogą zostać wykonane jako kod z uprawnieniami root, najwyższym poziomem dostępu, jaki zna przełącznik. Mniej poważny wariant tej samej słabości może wprost zawiesić proces S1HAL, wymuszając restart całego przełącznika, co w przypadku przełącznika szkieletowego oznacza, że każda podłączona szafa traci połączenie uplink jednocześnie.
Poprawka istnieje, znaleźć ją jest trudniej
Cisco wydało już poprawione oprogramowanie NX-OS dla dotkniętych gałęzi, więc nikt nie czeka tu na dostawcę. Na co się czeka, to na własny zespół sieciowy: ostrzeżenie Cisco odsyła klientów do narzędzia Software Checker, które sprawdza konkretne urządzenie i jego bieżącą wersję, ponieważ poprawiona wersja różni się w zależności od modelu i istniejącej gałęzi, nie ma jednego numeru aktualizacji wspólnego dla wszystkich.
Ten dodatkowy krok to dokładnie ten rodzaj tarcia, który zamienia błąd możliwy do załatania tego samego dnia w taki, który zamyka się dopiero sześć tygodni później. Błąd z CVSS 9,8 nie czeka grzecznie na kolejne okno zmian, podczas gdy ktoś ustala, na jakiej gałęzi wydania faktycznie się znajduje.
Dlaczego ten przypadek różni się od rutynowego CVE dla zapory
Większość krytycznych CVE dotyka brzegu sieci, zapory, bramy VPN, czegoś, co już jest objęte rutyną hartowania i monitorowania właśnie dlatego, że jest bezpośrednio wystawione na internet. Przełączniki szkieletowe takie jak Nexus 9000 zwykle natomiast siedzą w najbardziej zaufanej strefie sieci, łącząc moc obliczeniową i pamięć masową ze sobą, i są ponownie audytowane znacznie rzadziej właśnie dlatego, że teoretycznie nic z zewnątrz nie powinno ich osiągać.
Dokładnie to założenie łamie ten błąd. Odsłonięte porty leżą wewnątrz domyślnej VRF samego przełącznika, co oznacza, że każde urządzenie, które już może dotrzeć do sieci szkieletowej, przejęty serwer, źle skonfigurowany interfejs zarządzania, laptop wykonawcy w niewłaściwym VLAN, może potencjalnie uzyskać uprawnienia root na samym przełączniku, bez żadnej osobnej kontroli danych logowania stojącej na przeszkodzie.
Co sprawdzić w tym tygodniu
Uruchom narzędzie Software Checker firmy Cisco na każdym przełączniku Nexus 9000 Silicon One w swojej sieci szkieletowej, a nie tylko na tych, które pamiętasz, że niedawno kupiłeś. Potwierdź, że twoja segmentacja VRF rzeczywiście blokuje TCP 43210 i 43211 dla wszystkiego poza własną płaszczyzną zarządzania przełącznika, zamiast to zakładać.
Jeśli działasz jako podmiot kluczowy lub ważny w rozumieniu unijnej dyrektywy NIS2, a ten przełącznik mieści się w zakresie, potwierdzone wykorzystanie tej luki byłoby dokładnie tym rodzajem poważnego incydentu, który uruchamia twój 24-godzinny termin zgłoszenia od chwili wykrycia, a nie po zakończeniu dochodzenia.
Servola Journal
Robimy to dla wszystkich, którzy starają się nadążyć za tym, co technologia robi z naszym życiem. Dla ludzi, którzy ją budują, i dla ludzi, którym się to przydarza. Servola Journal istnieje, aby to, czego się uczymy, należało do nich wszystkich.
Nikt nam za to nie płaci. Żadnych reklam, żadnego muru płatności, za darmo dla wszystkich. Po prostu wierzymy, że zrozumienie tego, co dzieje się nam wszystkim, nie powinno zależeć od tego, kogo na to stać.
Jeśli to dało ci dzisiaj coś wartościowego, powiedz nam o tym, obserwując nas dalej. Obserwuj nas, zostaw polubienie albo napisz pozytywny komentarz. Czytamy każdy jeden, i to oni sprawiają, że działamy dalej.
Czytaj dalej: Nvidia kupuje węzeł otwartej SI | Centrum danych za 30 miliardów trafia na pułap ubezpieczeniowy 5 miliardów



