سیسکو در مورد نقصهای مهمی که اجازه تصاحب سوئیچ Nexus را میدهد هشدار میدهد
سیسکو توصیه های امنیتی برای پنج آسیب پذیری حیاتی در سیستم عامل شبکه مرکز داده NX-OS خود منتشر کرد که می توانند برای اجرای کد دلخواه با امتیازات ریشه در سوئیچ های Nexus مورد سوء استفاده قرار گیرند. [...]
سیسکو توصیه های امنیتی برای پنج آسیب پذیری حیاتی در سیستم عامل شبکه مرکز داده NX-OS خود منتشر کرد که می توانند برای اجرای کد دلخواه با امتیازات ریشه در سوئیچ های Nexus مورد سوء استفاده قرار گیرند.
اگر اجرای کد از راه دور قابل دستیابی نباشد، مهاجم میتواند از آسیبپذیریها برای خراب کردن فرآیندها سوء استفاده کند و دستگاه آسیبپذیر را مجبور به بارگیری مجدد کند و در نتیجه شرایط انکار سرویس را ایجاد کند.
این مشکلات بر ویژگیهای NX-API، نسل بعدی OAM (NGOAM) و MPLS OAM در سوئیچهای Nexus 3000 و Nexus 9000 تأثیر میگذارد.
این مشکلات روی سوئیچهای Nexus 3000 و Nexus 9000 Series در حالت مستقل NX-OS تأثیر میگذارد. با این حال، بهره برداری موفقیت آمیز به فعال بودن ویژگی های NX-API، نسل بعدی OAM (NGOAM) و MPLS OAM بستگی دارد.
هر پنج آسیبپذیری ریشه در یک خطای اعتبارسنجی دارند و برای فعال بودن حداقل یکی از سه ویژگی در دستگاه آسیبدیده نیاز دارند:
استفاده از نقص CVE-2026-76486 همچنین مستلزم فعال کردن مسیریابی بخش از طریق IPv6 (SRv6) یا مجازی سازی شبکه (NV) است.
توصیههای Cico میخواند: "NV Overlay همچنین به یک VXLAN Ethernet VPN (EVPN) VXLAN Network Identifier (VNI) نیاز دارد که به یک رابط مجازی سازی شبکه (NVE) با حداقل یک نقطه پایانی تونل VXLAN (VTEP) همتا (مثلا BGP EVPN یا یک همتای استاتیک ورودی-تکرار) نگاشت شده باشد."
اگر SRv6 که فقط در برخی از مدلهای Nexus 9000 پشتیبانی میشود، روشن باشد، CVE-2026-76501 قابل بهرهبرداری است.
در مورد CVE-2026-76465، MPLS OAM باید صریحا فعال شود، زیرا به طور پیش فرض غیرفعال است. سوئیچهای Nexus 9000 با Silicon One ASIC از این ویژگی پشتیبانی نمیکنند و تحت تأثیر این نقص قرار نمیگیرند.
فروشنده اشاره می کند که سوئیچ های Nexus 7000 و سوئیچ های Nexus 9000 که در حالت ACI کار می کنند تحت تأثیر هیچ یک از این پنج آسیب پذیری قرار نمی گیرند.
سیسکو توصیه میکند نسخههای NX-OS را به یک نسخه ثابت ارتقا دهید، همانطور که میتوانید از طریق ابزار جستجوگر نرمافزار فروشنده شناسایی کنید.
این شرکت توصیه میکند در صورت عدم نیاز، ویژگیهای NGOAM، NX-API یا MPLS OAM را غیرفعال کنید تا بردار حمله حذف شود.
سیسکو همچنین محافظهای موقتی Live Protect را برای هر پنج نقص ارائه میکند، که یک سیستم حفاظتی برای سوئیچهایی است که هنوز نمیتوان آنها را ارتقا و راهاندازی مجدد کرد.
هر پنج آسیبپذیری در طول آزمایش امنیت داخلی کشف شدند و سیسکو اعلام کرد که در زمان انتشار این توصیهها از اعلانهای عمومی یا سوءاستفادههای مخرب بیاطلاع بوده است.
علاوه بر پنج نقص Nexus که سیسکو این بار به آن پرداخته است، این شرکت امنیتی و شبکه بهروزرسانیهای سختتر امنیتی را برای مجوز سیسکو (مدیر نرمافزار هوشمند سابق) نیز منتشر کرد.
این مشکلات شامل عدم احراز هویت برای توابع حیاتی (CVE-2026-76480، CVSS 9.8)، تأیید نامناسب امضای رمزنگاری شده (CVE-2026-76482، CVSS 10.0)، اعتبارنامه های ناکافی محافظت شده (CVE-2026-7648، کد CVE-20213، و 7648) می شود. (CVE-2026-76484، CVSS 8.8).
نسخههای تحتتأثیر بدون در نظر گرفتن پیکربندی آسیبپذیر هستند، و سیسکو توصیه میکند که به نسخه 10-202609، بدون هیچ راهحلی، ارتقا دهید.
نسخههای قدیمیتر که بهعنوان Smart Software Manager نامگذاری شدهاند، وصلهای برای این نقصها دریافت نمیکنند، بنابراین سیسکو توصیه میکند در این موارد به نسخه پشتیبانیشده مهاجرت کنید.
برای لیست کامل همه توصیه های امنیتی سیسکو که دیروز منتشر کرد، این صفحه را بررسی کنید.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
باگ بحرانی Cisco به هکرها اجازه می دهد تا کاربران روت را روی دستگاه های SEG اضافه کنند
CISA به بانکهای مرکزی دستور میدهد تا نقصهای مورد استفاده سیتریکس را تا چهارشنبه اصلاح کنند
سیسکو در مورد نقص های شدید ClamAV با بهره برداری های عمومی هشدار می دهد
Check Point در مورد سوء استفاده هکرها از نقص امنیتی VPN RCE هشدار می دهد
هکرها شروع به سوء استفاده از نقص مهم وردپرس برای اجرای کد می کنند
متن اصلی (انگلیسی)
Cisco warns of critical flaws allowing Nexus switch takeover
Cisco released security advisories for five critical vulnerabilities in its NX-OS data center network operating system that could be exploited to run arbitrary code with root privileges on Nexus switches. [...]