Fünf kritische Schwachstellen in Cisco Nexus könnten Root-Zugriff ermöglichen: Was zu prüfen ist

Cisco hat fünf kritische Schwachstellen in Nexus-Switches offengelegt, die Angreifern Root-Zugriff ermöglichen könnten. So lassen sich die Gefährdung erkennen und die Schwachstellen beheben.

Oct 8, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Fünf kritische Schwachstellen in Cisco Nexus könnten nicht authentifizierten Angreifern ermöglichen, Code mit Root-Rechten auf betroffenen Switches auszuführen, und damit den Betrieb von Unternehmensrechenzentren gefährden.

Cisco legte die Schwachstellen am 7. Oktober 2026 in drei NX-OS-Sicherheitsbulletins offen. Alle fünf weisen einen CVSS-Score von 9,8 auf und betreffen Switches der Nexus-Serien 3000 und 9000, auf denen verwundbare Software mit bestimmten aktivierten Funktionen läuft.

Eine erfolgreiche Ausnutzung könnte Remote-Codeausführung, Prozessabstürze oder einen Neustart der Switches auslösen. Ciscos Sicherheitsteam erklärte, ihm seien keine böswillige Ausnutzung oder öffentlichen Meldungen zu den Schwachstellen bekannt. Eine separate Zero-Day-Schwachstelle im Cisco Secure Email Gateway die im September offengelegt wurde, wurde bereits aktiv angegriffen.

Die Gefährdung hängt vom installierten NX-OS-Release, dem Betriebsmodus und den aktivierten Funktionen ab. Administratoren müssen diese Bedingungen überprüfen, bevor sie die Behebung priorisieren.

Fünf Schwachstellen betreffen bestimmte Nexus-Konfigurationen

Die Schwachstellen betreffen drei NX-OS-Funktionen: Next Generation Operation, Administration, and Maintenance (NGOAM), MPLS OAM und NX-API.

Ciscos NGOAM-Sicherheitsbulletin nennt drei Schwachstellen:

  • CVE-2026-76485: Erfordert aktiviertes NGOAM.
  • CVE-2026-76486: Erfordert NGOAM sowie Segment Routing over IPv6 (SRv6) oder eine geeignete NV-Overlay-Konfiguration.
  • CVE-2026-76501: Erfordert NGOAM und SRv6.

Die MPLS-OAM-Schwachstelle, CVE-2026-76465, erfordert MPLS OAM. Die NX-API-Schwachstelle, CVE-2026-76471, könnte bei aktiviertem NX-API die Ausführung von Code durch speziell präparierte HTTP-Anfragen ermöglichen.

Die Schwachstellen betreffen Nexus-3000- und eigenständige NX-OS-Nexus-9000-Switches, nicht jedoch Nexus-7000-Geräte oder Nexus-9000-Geräte im ACI-Modus. Nexus-3000-Switches unterstützen SRv6 nicht, während Nexus-9000-Modelle mit Silicon-One-ASICs MPLS OAM nicht aktivieren können.

CVE-2026-76471 betrifft auch Fabric Interconnects der UCS-6300-Serie, allerdings erfordert die Ausnutzung auf dieser Plattform gültige Anmeldedaten mit niedrigen Berechtigungen und wird dort als „High“ eingestuft.

Advertisement

Andere Schwachstellen in der Cisco-Infrastruktur wurden bereits ausgenutzt. Im September nutzten Angreifer separate Schwachstellen im Cisco Firewall Management Center aus, um Zugangsdaten zu stehlen und auf interne Netzwerke zuzugreifen. Cisco hat keine vergleichbare Ausnutzung dieser neu offengelegten Nexus-Schwachstellen gemeldet.

Prüfung der Gefährdung und Prioritäten bei der Behebung

Administratoren können die relevanten NX-OS-Funktionen mit diesen Befehlen prüfen:

FunktionBefehl
NGOAMshow feature | include ngoam
MPLS OAMshow feature | include mpls_oam
NX-APIshow feature | include nxapi
SRv6show feature | include srv6
NV Overlayshow feature | include nve

CVE-2026-76486 erfordert für seinen NV-Overlay-Angriffsweg außerdem bestimmte VXLAN-EVPN-VNI-Zuordnungen und einen erlernten Peer als Tunnelendpunkt. Aktivierte Funktionen allein bestätigen keine Gefährdung, wenn das Software-Release nicht überprüft wurde.

Cisco empfiehlt ein Upgrade auf eine korrigierte Softwareversion. Organisationen sollten:

  • Gefährdung prüfen und patchen. Den Cisco Software Checker verwenden, um betroffene Releases und geeignete Fixes zu ermitteln.
  • Unnötige Funktionen deaktivieren. Anwenden no feature ngoam oder no feature mpls oam sofern betrieblich angemessen.
  • Vorübergehende Schutzmaßnahmen bereitstellen. Ciscos unterstützte Live-Protect-Schutzmechanismen verwenden, bis die korrigierte Software installiert ist. Diese vorübergehenden Schutzmaßnahmen sind in Ciscos Sicherheitsbulletins dokumentiert.
  • Zugriff beschränken. Management-Schnittstellen isolieren, das Prinzip der geringsten Rechte durchsetzen und den Datenverkehr auf betroffene Schnittstellen beschränken.
  • Überwachung und Resilienz verbessern. Protokolle überprüfen, Backups vorhalten und Redundanz verifizieren. Eine frühere Schwachstelle in Cisco ASA und FTD zeigte, wie Remote-Neustarts die Netzwerkverfügbarkeit beeinträchtigen können.
  • Pläne für die Reaktion auf Vorfälle testen. Die Isolierung von Switches, die Untersuchung einer Kompromittierung, die Wiederherstellung der Konfiguration und die Wiederaufnahme des Dienstes üben.

Änderungen an Funktionen erfordern eine betriebliche Bewertung, und vorübergehende Maßnahmen ersetzen keine Softwareupdates. Teams sollten bestätigen, dass die Fixes alle anwendbaren CVEs beheben, und nach dem Upgrade die Funktionsfähigkeit des Netzwerks überprüfen.

Mehr lesen: Eine aktiv ausgenutzte Management-Schwachstelle in Check Point unterstreicht, wie wichtig der Schutz privilegierter Netzwerkinfrastruktur und die Suche nach Anzeichen einer Kompromittierung sind.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.