Uma falha de nível root no chip que a Cisco vende para IA
A própria equipa de segurança da Cisco publicou o aviso a 2 de setembro de 2026, com uma pontuação de 9.8 em 10, a segunda gravidade mais alta atribuída pela Cisco. A falha, registada como CVE-2026-20212, permite a um atacante sem quaisquer credenciais executar código com privilégios root num switch Cisco Nexus 9000.
Todos os switches afetados partilham uma característica: o ASIC Silicon One da Cisco, o chip próprio que a Cisco há dois anos posiciona como espinha dorsal do fabric de centros de dados à escala de IA, a camada de comutação de alto débito que liga racks inteiros de GPU entre si e ao armazenamento. Dez modelos concretos apresentam a falha, listados abaixo.
| Modelo afetado | Classe |
|---|---|
| N9324C-SE1U | Comutador fabric fixo |
| N9348Y2C6D-SE1U | Comutador fabric fixo |
| N9364E-SG2-O | Comutador fabric fixo |
| N9364E-SG2-Q | Comutador fabric fixo |
| N9396T12C-SE1 | Comutador fabric fixo |
| N9348Y12C-SE1 | Comutador fabric fixo |
| N9396Y12C-SE1 | Comutador fabric fixo |
| N9336C-SE1 | Comutador fabric fixo |
| N9K-C9804 | Chassi modular |
| N9K-C9808 | Chassi modular |
Como um atacante entra sem palavra-passe
O aviso atribui a falha ao próprio processo S1HAL da Cisco, a camada de software que comunica com o ASIC Silicon One. Este escuta nas portas TCP 43210 e 43211, e por omissão ambas são acessíveis dentro da VRF L3 do switch, sem qualquer etapa de autenticação.
Uma entrada preparada enviada a qualquer uma das portas pode ser executada como código com privilégios root, o nível de acesso mais elevado que o switch possui. Uma variante menos grave do mesmo ponto fraco pode fazer colapsar diretamente o processo S1HAL, forçando o switch inteiro a reiniciar, o que num switch de fabric significa que cada rack ligado perde a sua ligação ascendente ao mesmo tempo.
O patch existe, encontrá-lo é mais difícil
A Cisco já distribuiu software NX-OS corrigido para os ramos afetados, pelo que aqui não se espera pelo fabricante. O que se espera é pela própria equipa de rede: o aviso da Cisco remete os clientes para o seu Software Checker, que verifica o dispositivo específico e a versão atual, porque a versão corrigida varia consoante o modelo e o ramo existente, não há um único número de atualização válido para todos.
Esse passo extra é exatamente o tipo de fricção que transforma uma falha corrigível no próprio dia numa que só é fechada seis semanas depois. Uma falha com CVSS 9.8 não espera educadamente pela próxima janela de mudança enquanto alguém descobre em que ramo de versão está realmente.
Porque este caso é diferente de uma CVE de firewall rotineira
A maioria das CVE críticas atinge a periferia da rede, uma firewall, um gateway VPN, algo já incluído numa rotina de reforço e monitorização precisamente por estar exposto diretamente à internet. Os switches de fabric como o Nexus 9000 situam-se, pelo contrário, tipicamente na zona mais fiável da rede, ligando computação e armazenamento entre si, e são reauditados com muito menos frequência precisamente porque nada externo deveria alcançá-los.
É precisamente esse pressuposto que esta falha quebra. As portas expostas situam-se dentro da VRF por omissão do próprio switch, o que significa que qualquer dispositivo que já consiga alcançar a rede de fabric, um servidor comprometido, uma interface de gestão mal configurada, o portátil de um prestador de serviços na VLAN errada, pode potencialmente alcançar o root no próprio switch, sem qualquer verificação de credenciais separada a impedi-lo.
O que verificar esta semana
Execute o Software Checker da Cisco contra cada switch Nexus 9000 Silicon One no seu fabric, não apenas os que se lembra de ter comprado recentemente. Confirme que a sua segmentação VRF bloqueia de facto as portas TCP 43210 e 43211 de tudo o que não seja o próprio plano de gestão do switch, em vez de presumir que sim.
Se opera como entidade essencial ou importante ao abrigo da diretiva NIS2 da UE e este switch está dentro do âmbito, uma exploração confirmada aqui seria exatamente o tipo de incidente significativo que aciona o seu prazo de notificação de 24 horas a partir do momento da deteção, e não após concluída a investigação.
Servola Journal
Fazemos isto por todos os que tentam acompanhar o que a tecnologia está a fazer às nossas vidas. As pessoas que a constroem, e as pessoas a quem acontece. O Servola Journal existe para que o que aprendemos pertença a todos eles.
Ninguém nos paga por isto. Sem publicidade, sem barreira de pagamento, grátis para todos. Acreditamos simplesmente que compreender o que nos está a acontecer a todos não deveria depender de quem pode pagar por isso.
Se isto lhe deu algo hoje, diga-nos continuando a seguir-nos. Sigam-nos, deixem um gosto ou escrevam um comentário positivo. Lemo-los todos, e são eles que nos mantêm em andamento.
Leia a seguir: A Nvidia compra o eixo da IA aberta | Um data center de 30 mil milhões encontra um teto de seguro de 5 mil milhões



