Cisco heeft patches vrijgegeven voor een kritieke beveiligingsfout die specifiek raakt aan Cisco Nexus 9000-switches. Het probleem kan, volgens Cisco, worden misbruikt door aanvallers zonder authenticatie: zodra zij het apparaat via het netwerk kunnen bereiken, kan er code met root-rechten worden uitgevoerd.
Daarnaast introduceert Cisco een IOS XR “hardening release” met meerdere fixes voor diverse CVE’s. In tegenstelling tot de Nexus-fout noemt Cisco bij IOS XR geen universele workaround voor alle versies, waardoor upgraden en het toepassen van SMU’s (Software Maintenance Updates) centraal staan.
Wat maakt de Cisco Nexus 9000 kwetsbaarheid zo ernstig?
De Nexus-kwetsbaarheid staat geregistreerd als CVE-2026-20212 met een CVSS-score van 9.8. Cisco beschrijft het als een situatie waarbij een service “bindt” aan een onbeperkt (unrestricted) IP-adres. Daardoor blijven twee TCP-poorten bereikbaar in de standaard Layer 3 VRF (Virtual Routing and Forwarding) context.
Concreet gaat het om de poorten 43210 en 43211. Wie de switch op deze poorten kan bereiken, kan volgens Cisco direct verbinden met de onderliggende service.
Van verbinding tot root code
Na verbinding kan een aanvaller met behulp van speciaal voorbereide input die service laten uitvoeren van code, met root-privileges. Cisco meldt bovendien dat een exploitpoging het proces S1HAL kan laten crashen en dat het toestel daarna opnieuw kan opstarten.
Op het moment van bekendmaking (Cisco’s publicatie op 2 september) was er volgens Cisco nog geen bewijs van kwaadwillend misbruik bekend.
Welke Cisco Nexus 9000 modellen zijn getroffen?
De advisory van Cisco richt zich op 10 Silicon One-based Nexus 9000-switches. Cisco publiceert product identifiers (PIDs) die klanten kunnen matchen met de output van de show module-opdracht.
De genoemde getroffen PIDs zijn:
- N9324C-SE1U (Nexus Smart Switch)
- N9348Y2C6D-SE1U (Nexus Smart Switch)
- N9364E-SG2-O
- N9364E-SG2-Q
- N9396T12C-SE1
- N9348Y12C-SE1
- N9396Y12C-SE1
- N9336C-SE1
- N9K-C9804
- N9K-C9808
Andere Nexus 9000 modellen, Nexus 9000 fabric switches in ACI-mode, en de Nexus 3000 en Nexus 7000-reeksen noemt Cisco als niet getroffen.
NX-OS: geen workaround, wel gerichte mitigaties
Cisco geeft aan dat er voor geen enkele NX-OS IOS-versie een echte workaround beschikbaar is. Wel noemt Cisco stopgaps die de kans op misbruik verkleinen of het bereik van de dienst beperken, tot de juiste update is toegepast.
Gebruik de Software Checker voor een juiste fixed release
In plaats van een vaste tabel met “patch-versies” te publiceren, verwijst Cisco klanten naar de eigen Software Checker. Daarmee wordt bepaald welke release moet worden geïnstalleerd voor jouw specifieke combinatie van product en NX-OS versie.
Blokkeer poorten met iACL
Als tijdelijke maatregel adviseert Cisco een aanpak met infrastructuurtoegangscontrolelijsten (iACL) om verkeer op de betreffende poorten te blokkeren. Het idee is: sta alleen het noodzakelijke management- en control-plane verkeer toe, of ontzeg TCP-pakketten naar de lokaal geconfigureerde bestemming op poort 43210 of 43211.
Volgens Cisco is dit in een testomgeving gevalideerd.
Live Protect shield lp00031 als tijdelijke afscherming
Daarnaast noemt Cisco een Live Protect shield met identifier lp00031. Dit is bedoeld als tijdelijke mitigatie en is volgens Cisco:
- ondersteund op NX-OS 10.6(3)
- ook beschikbaar via een tweede shield package op 10.6(3s) voor de twee Smart Switches
- niet ondersteund op de Nexus 9804 en 9808
Voor het toepassen is SSH, Telnet of NX-API nodig. Daarmee is het vooral geschikt voor omgevingen waar beheerkanalen al beschikbaar en goed ingericht zijn.
Zo pakt Cisco het probleem bij IOS XR aan
Naast de Nexus-fix kondigt Cisco een IOS XR hardening release aan die volgens de advisory een set “umbrella CVEs” afdekt. Het systeem werkt met één CVE per CWE-bucket (categorie) en krijgt vervolgens een score op basis van het ernstigste defect binnen die bucket.
Voor deze reeks zijn twee umbrella CVE’s met een plafondscore van 9.8 opgenomen:
- CVE-2026-20274 (o.a. memory-safety en resource-lifetime bugs)
- CVE-2026-20279 (o.a. access-control issues zoals ontbrekende authenticatie bij kritieke functies en onvoldoende certificaatvalidatie)
De overige vijf umbrella CVE’s (CVE-2026-20275 t/m CVE-2026-20278 en CVE-2026-20280) scoren lager, tussen 8.2 en 8.8.
Voor IOS XR geldt: alle versies kunnen geraakt zijn
Cisco stelt dat de vulnerabilities alle releases raken, ongeacht apparaatconfiguratie. Daarmee is de belangrijkste praktische stap: upgraden en vervolgens toepassen van de benodigde SMU’s.
Voor IOS XR-klanten (inclusief platforms op IOS XR7 (LNT)) geeft Cisco aan dat er een dedicated SMU beschikbaar is die over de releases heen toepast.
SMU’s per release: wat betekent dit voor patchplanning?
Volgens Cisco kan er ongeveer 16 SMU’s per release beschikbaar zijn. Cisco geeft ook aan dat toekomstige releases 26.2.2 en 26.3.1 de eerste fixed releases zijn waarbij geen SMU’s meer nodig zouden zijn voor deze hardening-variant.
Als je dus vandaag al op een relevante release zit, is het verstandig om snel te bepalen:
- welke SMU’s gelden voor jouw huidige versie(s)
- of je eerst moet upgraden voordat je de hardening daadwerkelijk kunt doorvoeren
- of een TAC-case nodig is wanneer jouw versie niet in de tabel voorkomt
De advisory noemt SMU’s die beschikbaar zijn voor een reeks IOS XR releases (o.a. 6.9.2, 7.3.2, 7.9.2, 7.10.2, 7.11.2, 24.2.2, 24.4.2, 25.4.1, 25.4.2, 26.1.2 en 26.2.1). Cisco vermeldt ook enkele releases waarvoor SMU’s als “future releases” zijn opgenomen en dus nog niet direct beschikbaar zijn.
Welke technische domeinen worden afgedekt?
De SMU’s zijn gelabeld per functioneel gebied, bijvoorbeeld:
- BGP
- crypto-ike
- gRPC
- IP-SLA
- IS-IS en OSPF
- MPLS en MPLS-TE
- Multicast
- OSPF/Segment routing
- TCP Authentication Option
- Zero Touch Provisioning (ZTP)
Voor teams die netwerk- en routerconfiguraties beheren is dit nuttig: het helpt om per domein te koppelen aan de relevante features die je in productie gebruikt.
Praktische aanbevelingen voor netwerkteams
Voor Cisco Nexus 9000 is de kern: als je een getroffen model hebt, moet je snel richting een fixed release via de Software Checker. Omdat er geen echte workaround is, zijn de mitigaties vooral overbrugging tot je kunt patchen.
Concreet raden we aan om in je proces de volgende stappen op te nemen:
- Inventariseer de aanwezige Nexus-modellen en PIDs op basis van show module.
- Check bereikbaarheid van poorten 43210/43211 binnen de VRF-context (en of ACL’s dit echt beperken).
- Plan onderhoud voor NX-OS upgrade volgens de output van de Software Checker.
- Gebruik iACL of Live Protect shield als tijdelijke maatregel wanneer patchen tijd nodig heeft.
- Voor IOS XR: werk niet alleen met “versie omhoog”, maar koppel ook SMU’s aan de hardening release en jouw domeinen.
Waarom dit ook raakt aan bredere security-hygiëne
Dit incident onderstreept een klassiek netwerkrisico: als een service onvoldoende is afgeschermd (zoals door binding aan een onbeperkt IP-adres), kan de impact buiten de grenzen van auth en toegangscontrole vallen. Voor organisaties betekent dat dat beveiliging niet alleen draait om “heb je gebruikers?”, maar ook om welke netwerkpoorten toegankelijk zijn en onder welke VRF-context.
Als je daarnaast bezig bent met het voorkomen van aanvallen via misbruik van toegangsflows en social engineering, kan deze achtergrond ook helpen: bekijk bijvoorbeeld OAuth-traps, vishing en CEO-kits: zo werkt de aanvalsvector. Hoewel het onderwerp verschilt, gaat het in beide gevallen over hoe aanvallers misbruik maken van zwakheden in toegang en communicatie.
En voor de bredere realiteit dat meerdere componenten tegelijk kwetsbaar kunnen zijn, is het ook nuttig om te zien hoe patches en omgevingsinvloeden samenkomen in andere advisories. Een vergelijkbaar “patch-gedreven” leesroute is TerminalFix en de fake Cloudflare CAPTCHA-aanpak, waar de praktische aanpak rond mitigatie en interventie centraal staat.
Conclusie
De melding over Cisco Nexus 9000 is urgent: een onbevoegde aanvaller kan volgens Cisco via bereikbaar gemaakte poorten code als root uitvoeren (CVE-2026-20212, CVSS 9.8). Omdat er geen volwaardige workaround bestaat, zijn upgradeplannen op basis van de Software Checker de belangrijkste route.
Voor IOS XR komt daar een aanvullende hardening-release bij met meerdere umbrella CVE’s en een SMU-pad dat per release kan verschillen. Door nu te inventariseren, poorten te beperken met iACL en tijdelijk gebruik te maken van Live Protect waar passend, houd je het risico onder controle tot de definitieve fixes zijn toegepast.
Bron: https://thehackernews.com/2026/09/critical-cisco-nexus-9000-flaw-lets.html
