En root-bugg i chippet Cisco säljer för AI
Ciscos eget säkerhetsteam publicerade varningen den 2 september 2026, med ett värde på 9,8 av 10, den näst högsta allvarlighetsgrad Cisco tilldelar. Felet, registrerat som CVE-2026-20212, låter en angripare utan inloggningsuppgifter köra kod med rooträttigheter på en Cisco Nexus 9000-switch.
Alla drabbade switchar delar en sak: Ciscos Silicon One-ASIC, det egenutvecklade chippet som Cisco i två år positionerat som ryggraden i AI-skalig datacenterfabric, det höggenomströmningslager som binder samman hela rack av GPU:er med varandra och med lagring. Tio specifika modeller bär felet, listade nedan.
| Berörd modell | Klass |
|---|---|
| N9324C-SE1U | Fast fabric-switch |
| N9348Y2C6D-SE1U | Fast fabric-switch |
| N9364E-SG2-O | Fast fabric-switch |
| N9364E-SG2-Q | Fast fabric-switch |
| N9396T12C-SE1 | Fast fabric-switch |
| N9348Y12C-SE1 | Fast fabric-switch |
| N9396Y12C-SE1 | Fast fabric-switch |
| N9336C-SE1 | Fast fabric-switch |
| N9K-C9804 | Modulärt chassi |
| N9K-C9808 | Modulärt chassi |
Så tar sig en angripare in utan lösenord
Varningen spårar felet till Ciscos egen S1HAL-process, mjukvarulagret som pratar med Silicon One-ASIC:en. Den lyssnar på TCP-portarna 43210 och 43211, och dessa går som standard att nå inuti switchens L3-VRF, helt utan något autentiseringssteg.
Specialpreparerad indata skickad till någon av portarna kan köras som kod med rooträttigheter, den högsta åtkomstnivån switchen har. En mindre allvarlig variant av samma svaghet kan få S1HAL-processen att krascha rakt av, vilket tvingar hela switchen att starta om, vilket på en fabric-switch betyder att varje anslutet rack förlorar sin uppkoppling samtidigt.
Rätten finns, att hitta den är svårare
Cisco har redan släppt rättad NX-OS-programvara för de drabbade grenarna, så här väntar man inte på leverantören. Det man väntar på är sitt eget nätverksteam: Ciscos varning hänvisar kunder till sitt Software Checker, som kontrollerar just den enheten och aktuell version, eftersom den rättade versionen varierar efter modell och befintlig gren, det finns inget enda uppdateringsnummer som gäller för alla.
Just det extra steget är precis den typ av friktion som förvandlar en bugg som kan patchas samma dag till en som stängs först sex veckor senare. En bugg med CVSS 9,8 väntar inte artigt på nästa ändringsfönster medan någon tar reda på vilken utgivningsgren de egentligen befinner sig på.
Varför det här fallet skiljer sig från en rutinmässig brandväggs-CVE
De flesta kritiska CVE:er drabbar nätverkets kant, en brandvägg, en VPN-gateway, något som redan ingår i en härdnings- och övervakningsrutin just för att det vetter direkt mot internet. Fabric-switchar som Nexus 9000 sitter däremot vanligen i nätverkets mest betrodda zon, binder samman beräkningskraft och lagring med varandra, och granskas mycket mer sällan just för att inget utifrån ska kunna nå dem.
Det är precis det antagandet den här buggen bryter. De exponerade portarna ligger inuti switchens egen standard-VRF, vilket betyder att varje enhet som redan kan nå fabric-nätverket, en komprometterad server, ett felkonfigurerat hanteringsgränssnitt, en leverantörs bärbara dator på fel VLAN, potentiellt kan nå root på själva switchen, utan någon separat kontroll av inloggningsuppgifter i vägen.
Vad som bör kontrolleras den här veckan
Kör Ciscos Software Checker mot varje Nexus 9000 Silicon One-switch i din fabric, inte bara de du minns att du köpte nyligen. Bekräfta att din VRF-segmentering faktiskt blockerar TCP 43210 och 43211 för allt utom switchens eget hanteringsplan, i stället för att bara anta det.
Om ni verkar som en väsentlig eller viktig enhet enligt EU:s NIS2-direktiv och den här switchen ligger inom omfattningen, skulle en bekräftad utnyttjning här vara precis den typ av betydande incident som startar er 24-timmars rapporteringsfrist från det ögonblick den upptäcks, inte när utredningen är klar.
Servola Journal
Vi gör detta för alla som försöker hålla jämna steg med vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.
Ingen betalar oss för detta. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förstå vad som händer oss alla inte borde bero på vem som har råd med det.
Om det gav dig något idag, säg det genom att fortsätta följa oss. Följ oss, lämna en gillning eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.
Läs vidare: Nvidia köper navet för öppen AI | Ett datacenter för 30 miljarder möter ett försäkringstak på 5 miljarder



