Vulnerabilidades críticas en Cisco Nexus permiten ejecución de código remota

Cisco publicó actualizaciones de seguridad para cinco vulnerabilidades críticas que afectan a los switches Cisco Nexus de las series 3000 y 9000. Un atacante remoto, sin necesidad de credenciales, podría tomar el control total del equipo, provocar reinicios forzados e interrumpir los servicios de red. Se recomienda aplicar las actualizaciones a la brevedad.

CVE y severidad

  • CVE-2026-76485 (NGOAM): Requiere únicamente que la función NGOAM esté habilitada. CVSS 9.8 (Crítica).
  • CVE-2026-76486 (NGOAM): Requiere NGOAM junto con SRv6 o una configuración de Network Virtualization Overlay (VNI de VXLAN EVPN asociado a una interfaz NVE con al menos un peer VTEP aprendido). CVSS 9.8 (Crítica).
  • CVE-2026-76501 (NGOAM): Requiere NGOAM y SRv6. No afecta a Nexus 3000 (no soporta SRv6) y solo aplica a ciertos modelos Nexus 9000. CVSS 9.8 (Crítica).
  • CVE-2026-76471 (NX-API): Requiere que la función NX-API esté habilitada (deshabilitada por defecto en Nexus 3000 y 9000). Se explota mediante una solicitud HTTP manipulada. CVSS 9.8 (Crítica).
  • CVE-2026-76465 (MPLS OAM): Requiere que la función MPLS OAM esté habilitada (deshabilitada por defecto). Se explota mediante paquetes MPLS echo-request manipulados. CVSS 9.8 (Crítica).

Las fallas se originan en una validación insuficiente de los datos de entrada en tres funciones del software NX-OS: Next Generation Operation, Administration, and Maintenance (NGOAM), NX-API y MPLS OAM. Un atacante podría explotarlas de forma remota y sin autenticación para ejecutar código con privilegios de root o, en su defecto, provocar el cierre de procesos y el reinicio del equipo (denegación de servicio). Las vulnerabilidades se identificaron en pruebas internas de Cisco y, al momento de la publicación (7 de octubre de 2026), Cisco indicó no tener conocimiento de divulgación pública ni de explotación maliciosa.

Productos afectados

Fabricante Producto Componente Versiones afectadas Notas
Cisco Nexus 3000 Series NX-OS (modo standalone): NGOAM, NX-API, MPLS OAM 9.2(1) a 9.2(4)*
9.3(1) a 9.3(17)
10.3(1) a 10.3(9)
10.4(1) a 10.4(7)
10.5(1) a 10.5(5)
10.6(1) a 10.6(3s)
No afectado por CVE-2026-76501 (sin soporte SRv6)
Cisco Nexus 9000 Series NX-OS (modo standalone): NGOAM, NX-API, MPLS OAM 9.2(1) a 9.2(4)*
9.3(1) a 9.3(17)
10.3(1) a 10.3(9)
10.4(1) a 10.4(7)
10.5(1) a 10.5(5)
10.6(1) a 10.6(3s)
No afectado en modo ACI. Modelos con ASIC Silicon One no afectados por CVE-2026-76465
Cisco UCS 6300 Series Fabric Interconnects NX-API (vía UCS Manager XML API) 4.0(x), 4.1(x), 4.2(x)
4.3(1) a 4.3(6i)
Solo CVE-2026-76471. Requiere credenciales de bajo privilegio (severidad Alta)

* La rama 9.2(x) solo está afectada por CVE-2026-76485 y CVE-2026-76471.

Nota: Los switches Nexus 7000 Series y MDS 9000 Series no están afectados. El detalle completo de versiones afectadas por cada CVE puede consultarse en los registros oficiales de CVE.org y en los avisos de seguridad de Cisco listados en Referencias.

Solución

Actualizar Cisco NX-OS a una versión corregida según la rama en uso. Como referencia, Cisco publicó en este mismo ciclo de octubre de 2026 las siguientes versiones de corrección para Nexus 3000 y 9000 en modo standalone:

Producto Rama Versión de referencia
Nexus 3000 / 9000 10.3 y anteriores 10.3(10)
Nexus 3000 / 9000 10.4 10.4(8)
Nexus 3000 / 9000 10.5 10.5(6)
Nexus 3000 / 9000 10.6 10.6(4)
UCS 6300 Series Fabric Interconnects 4.2 y anteriores Migrar a 4.3(6j)
UCS 6300 Series Fabric Interconnects 4.3 4.3(6j)

Para los equipos en ramas 9.2(x) y 9.3(x), se recomienda planificar la migración a una rama 10.x con soporte vigente.

Antes de aplicar la actualización, se recomienda validar la versión corregida exacta para cada modelo y release en el Cisco Software Checker.

Recomendaciones

  • Priorizar la actualización de los equipos expuestos a redes no confiables.
  • Verificar si las funciones involucradas están habilitadas mediante los siguientes comandos:
    • show feature | include ngoam
    • show feature | include nxapi
    • show feature | include mpls_oam
    • show feature | include nve
    • show feature | include srv6
    • show running-config | begin "interface nve"
    • show nve vni y show nve peers
  • Mantener deshabilitadas las funciones que no se utilicen (NGOAM, NX-API, MPLS OAM) para reducir la superficie de ataque.

Workarounds

Cisco indica que no existen workarounds que corrijan estas vulnerabilidades. Como medida de mitigación, si alguna de las funciones afectadas no es necesaria, deshabilitarla elimina el vector de ataque. Para ello se usan los siguientes comandos en modo de configuración global, evaluando antes el impacto en la operación de la red:

  • NGOAM: no feature ngoam
  • NX-API: no feature nxapi
  • MPLS OAM: no feature mpls oam

Para los equipos que aún no puedan actualizarse ni reiniciarse, Cisco ofrece protección temporal para las cinco vulnerabilidades mediante Live Protect shields. Ninguna de estas medidas reemplaza la actualización del software.

Referencias