
Cisco publicó actualizaciones de seguridad para cinco vulnerabilidades críticas que afectan a los switches Cisco Nexus de las series 3000 y 9000. Un atacante remoto, sin necesidad de credenciales, podría tomar el control total del equipo, provocar reinicios forzados e interrumpir los servicios de red. Se recomienda aplicar las actualizaciones a la brevedad.
CVE y severidad
- CVE-2026-76485 (NGOAM): Requiere únicamente que la función NGOAM esté habilitada. CVSS 9.8 (Crítica).
- CVE-2026-76486 (NGOAM): Requiere NGOAM junto con SRv6 o una configuración de Network Virtualization Overlay (VNI de VXLAN EVPN asociado a una interfaz NVE con al menos un peer VTEP aprendido). CVSS 9.8 (Crítica).
- CVE-2026-76501 (NGOAM): Requiere NGOAM y SRv6. No afecta a Nexus 3000 (no soporta SRv6) y solo aplica a ciertos modelos Nexus 9000. CVSS 9.8 (Crítica).
- CVE-2026-76471 (NX-API): Requiere que la función NX-API esté habilitada (deshabilitada por defecto en Nexus 3000 y 9000). Se explota mediante una solicitud HTTP manipulada. CVSS 9.8 (Crítica).
- CVE-2026-76465 (MPLS OAM): Requiere que la función MPLS OAM esté habilitada (deshabilitada por defecto). Se explota mediante paquetes MPLS echo-request manipulados. CVSS 9.8 (Crítica).
Las fallas se originan en una validación insuficiente de los datos de entrada en tres funciones del software NX-OS: Next Generation Operation, Administration, and Maintenance (NGOAM), NX-API y MPLS OAM. Un atacante podría explotarlas de forma remota y sin autenticación para ejecutar código con privilegios de root o, en su defecto, provocar el cierre de procesos y el reinicio del equipo (denegación de servicio). Las vulnerabilidades se identificaron en pruebas internas de Cisco y, al momento de la publicación (7 de octubre de 2026), Cisco indicó no tener conocimiento de divulgación pública ni de explotación maliciosa.
Productos afectados
| Fabricante | Producto | Componente | Versiones afectadas | Notas |
|---|---|---|---|---|
| Cisco | Nexus 3000 Series | NX-OS (modo standalone): NGOAM, NX-API, MPLS OAM | 9.2(1) a 9.2(4)* 9.3(1) a 9.3(17) 10.3(1) a 10.3(9) 10.4(1) a 10.4(7) 10.5(1) a 10.5(5) 10.6(1) a 10.6(3s) |
No afectado por CVE-2026-76501 (sin soporte SRv6) |
| Cisco | Nexus 9000 Series | NX-OS (modo standalone): NGOAM, NX-API, MPLS OAM | 9.2(1) a 9.2(4)* 9.3(1) a 9.3(17) 10.3(1) a 10.3(9) 10.4(1) a 10.4(7) 10.5(1) a 10.5(5) 10.6(1) a 10.6(3s) |
No afectado en modo ACI. Modelos con ASIC Silicon One no afectados por CVE-2026-76465 |
| Cisco | UCS 6300 Series Fabric Interconnects | NX-API (vía UCS Manager XML API) | 4.0(x), 4.1(x), 4.2(x) 4.3(1) a 4.3(6i) |
Solo CVE-2026-76471. Requiere credenciales de bajo privilegio (severidad Alta) |
* La rama 9.2(x) solo está afectada por CVE-2026-76485 y CVE-2026-76471.
Nota: Los switches Nexus 7000 Series y MDS 9000 Series no están afectados. El detalle completo de versiones afectadas por cada CVE puede consultarse en los registros oficiales de CVE.org y en los avisos de seguridad de Cisco listados en Referencias.
Solución
Actualizar Cisco NX-OS a una versión corregida según la rama en uso. Como referencia, Cisco publicó en este mismo ciclo de octubre de 2026 las siguientes versiones de corrección para Nexus 3000 y 9000 en modo standalone:
| Producto | Rama | Versión de referencia |
|---|---|---|
| Nexus 3000 / 9000 | 10.3 y anteriores | 10.3(10) |
| Nexus 3000 / 9000 | 10.4 | 10.4(8) |
| Nexus 3000 / 9000 | 10.5 | 10.5(6) |
| Nexus 3000 / 9000 | 10.6 | 10.6(4) |
| UCS 6300 Series Fabric Interconnects | 4.2 y anteriores | Migrar a 4.3(6j) |
| UCS 6300 Series Fabric Interconnects | 4.3 | 4.3(6j) |
Para los equipos en ramas 9.2(x) y 9.3(x), se recomienda planificar la migración a una rama 10.x con soporte vigente.
Antes de aplicar la actualización, se recomienda validar la versión corregida exacta para cada modelo y release en el Cisco Software Checker.
Recomendaciones
- Priorizar la actualización de los equipos expuestos a redes no confiables.
- Verificar si las funciones involucradas están habilitadas mediante los siguientes comandos:
show feature | include ngoamshow feature | include nxapishow feature | include mpls_oamshow feature | include nveshow feature | include srv6show running-config | begin "interface nve"show nve vniyshow nve peers
- Mantener deshabilitadas las funciones que no se utilicen (NGOAM, NX-API, MPLS OAM) para reducir la superficie de ataque.
Workarounds
Cisco indica que no existen workarounds que corrijan estas vulnerabilidades. Como medida de mitigación, si alguna de las funciones afectadas no es necesaria, deshabilitarla elimina el vector de ataque. Para ello se usan los siguientes comandos en modo de configuración global, evaluando antes el impacto en la operación de la red:
- NGOAM:
no feature ngoam - NX-API:
no feature nxapi - MPLS OAM:
no feature mpls oam
Para los equipos que aún no puedan actualizarse ni reiniciarse, Cisco ofrece protección temporal para las cinco vulnerabilidades mediante Live Protect shields. Ninguna de estas medidas reemplaza la actualización del software.
Referencias
- Cisco Security Advisory: Cisco Nexus 3000 and 9000 Series Switches NGOAM Remote Code Execution Vulnerabilities
- Cisco Security Advisory: Cisco NX-OS Software NX-API Remote Code Execution Vulnerability
- Cisco Security Advisory: Cisco Nexus 3000 and 9000 Series Switches MPLS OAM Remote Code Execution Vulnerability
- Cisco warns of critical flaws allowing Nexus switch takeover – BleepingComputer
- Critical Cisco Nexus Flaws Let Unauthenticated Attackers Execute Code With Root Privileges – Cyber Security News
- NVD – CVE-2026-76485
- NVD – CVE-2026-76486
- NVD – CVE-2026-76501
- NVD – CVE-2026-76471
- NVD – CVE-2026-76465
