A Cisco publicou comunicados de segurança sobre cinco vulnerabilidades críticas no NX-OS, sistema operacional de rede usado em data centers. As falhas podem ser exploradas para executar código arbitrário com privilégios de root em switches Nexus.
Se não for possível obter execução remota de código, um invasor ainda poderá explorar as vulnerabilidades para interromper processos e forçar a reinicialização do dispositivo afetado, causando uma condição de negação de serviço.
As falhas afetam os recursos NX-API, Next Generation OAM (NGOAM) e MPLS OAM dos switches das séries Nexus 3000 e Nexus 9000. Os problemas atingem dispositivos que executam o NX-OS em modo autônomo, mas a exploração depende de pelo menos um desses recursos estar ativado.
As cinco vulnerabilidades decorrem de falhas de validação:
- **
CVE-2026-76471
:** a validação insuficiente de entradas pode ser explorada por meio de uma solicitação HTTP especialmente elaborada e enviada à NX-API, recurso desativado por padrão.
- **
CVE-2026-76485
,
CVE-2026-76486
e
CVE-2026-76501
:** a validação inadequada de tráfego IP pode ser explorada com pacotes especialmente elaborados e enviados a uma interface IP. As três falhas exigem que o NGOAM esteja ativado.
- **
CVE-2026-76465
:** a validação inadequada de pacotes de solicitação de eco MPLS permite a exploração por meio de uma solicitação especialmente elaborada e enviada ao endereço IP do dispositivo afetado.
A exploração da
CVE-2026-76486
também exige que o Segment Routing over IPv6 (SRv6) ou o Network Virtualization (NV) Overlay esteja ativado.
“O NV Overlay também exige um VXLAN Ethernet VPN (EVPN) VXLAN Network Identifier (VNI) associado a uma interface Network Virtualization Endpoint (NVE), com pelo menos um endpoint de túnel VXLAN (VTEP) de par aprendido, por exemplo, via BGP EVPN ou por um par estático de replicação de entrada”, informa o comunicado da Cisco.
A
CVE-2026-76501
pode ser explorada quando o SRv6 está ativado, recurso disponível apenas em alguns modelos da série Nexus 9000.
No caso da
CVE-2026-76465
, o MPLS OAM precisa ser ativado manualmente, pois vem desativado por padrão. Os switches Nexus 9000 com ASICs Silicon One não oferecem suporte ao recurso e não são afetados por essa falha.
A Cisco informa que os switches Nexus 7000 e os Nexus 9000 que operam no modo ACI não são afetados por nenhuma das cinco vulnerabilidades.
A empresa recomenda atualizar o NX-OS para uma versão corrigida, que pode ser identificada com a ferramenta Software Checker da Cisco. Para eliminar as possibilidades de ataque, a Cisco também recomenda desativar o NGOAM, a NX-API ou o MPLS OAM caso esses recursos não sejam necessários.
A Cisco também oferece proteções temporárias Live Protect para as cinco falhas, destinadas a switches que ainda não podem ser atualizados e reiniciados.
As vulnerabilidades foram identificadas em testes internos de segurança. A Cisco afirmou que, no momento da publicação dos comunicados, não tinha conhecimento de divulgação pública nem de exploração maliciosa das falhas.
Além das cinco vulnerabilidades nos dispositivos Nexus, a empresa também publicou atualizações para corrigir falhas no Cisco License, anteriormente chamado Smart Software Manager.
Os problemas incluem ausência de autenticação para funções críticas (
CVE-2026-76480
, CVSS 9.8), verificação inadequada de assinaturas criptográficas (
CVE-2026-76482
, CVSS 10.0), proteção insuficiente de credenciais (
CVE-2026-76483
, CVSS 9.1) e injeção de código (
CVE-2026-76484
, CVSS 8.8).
As versões afetadas são vulneráveis independentemente da configuração. A Cisco recomenda atualizar para a versão 10-202609. Não há soluções alternativas disponíveis.
As versões antigas identificadas como Smart Software Manager não receberão um patch para essas falhas. Nesses casos, a Cisco recomenda migrar para uma versão com suporte.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...