Vulnerabilidad crítica de ejecución remota de código en switches Cisco Nexus 9000 Series

Cisco ha divulgado una vulnerabilidad crítica en los switches Cisco Nexus 9000 Series que permite a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de root. La falla, asociada a los puertos TCP 43210 y 43211, afecta modelos con el ASIC Silicon One y podría provocar interrupciones en la red o acceso no autorizado a configuraciones y tráfico.

CVE y severidad

  • Identificador: CVE-2026-20212
  • Puntuación CVSS: 9.8 (Crítica)
  • Tipo: CWE-1327 (Enlace a una dirección IP sin restricciones / «Binding to an Unrestricted IP Address»): el servicio queda expuesto en los puertos 43210/43211 más allá de lo previsto, en lugar de restringirse a interfaces de gestión confiables
  • Estado de explotación: No se ha reportado actividad maliciosa pública (Cisco PSIRT no tiene constancia de explotación conocida a la fecha de publicación)
  • Vector de ataque: Acceso remoto sin autenticación a través de puertos TCP 43210/43211 en configuraciones predeterminadas de Layer 3 VRF

Productos afectados

Fabricante Producto Componente Modelos afectados
Cisco Nexus 9000 Series ASIC Silicon One N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804, N9K-C9808

Para verificar si un dispositivo está afectado, ejecute el comando show module y compare el modelo con la lista proporcionada. Los switches Nexus 9000 en modo ACI y otros modelos no listados (incluyendo Nexus 3000/7000, MDS 9000, Firepower, Secure Firewall y UCS Fabric Interconnect) no son vulnerables.

Solución

Actualizar a una versión corregida de NX-OS proporcionada por Cisco. Dado que la versión corregida depende de la rama de NX-OS que ejecute cada equipo, utilice el Cisco Software Checker para identificar la versión específica aplicable a su dispositivo.

Recomendaciones

Priorice la aplicación de parches en dispositivos expuestos a redes no confiables. Hasta completar la actualización, restrinja el acceso a los puertos TCP 43210 y 43211 mediante listas de control de acceso (ACL) en la infraestructura.

Workarounds

  • Aplicar ACLs de infraestructura para permitir únicamente tráfico de gestión y plano de control necesario.
  • Configurar iACLs para denegar explícitamente tráfico TCP dirigido a los puertos 43210 y 43211 en las direcciones IP locales del switch.
  • Utilizar el escudo Live Protect de Cisco como medida temporal hasta implementar la actualización definitiva. Nota: este shield temporal está disponible específicamente para NX-OS 10.6(3); en otras versiones, apoyarse en las iACL como mitigación principal mientras se aplica el parche.

Referencias