Fünf kritische Schwachstellen in Cisco Nexus könnten nicht authentifizierten Angreifern ermöglichen, Code mit Root-Rechten auf betroffenen Switches auszuführen, und damit den Betrieb von Unternehmensrechenzentren gefährden.
Cisco legte die Schwachstellen am 7. Oktober 2026 in drei NX-OS-Sicherheitsbulletins offen. Alle fünf weisen einen CVSS-Score von 9,8 auf und betreffen Switches der Nexus-Serien 3000 und 9000, auf denen verwundbare Software mit bestimmten aktivierten Funktionen läuft.
Eine erfolgreiche Ausnutzung könnte Remote-Codeausführung, Prozessabstürze oder einen Neustart der Switches auslösen. Ciscos Sicherheitsteam erklärte, ihm seien keine böswillige Ausnutzung oder öffentlichen Meldungen zu den Schwachstellen bekannt. Eine separate Zero-Day-Schwachstelle im Cisco Secure Email Gateway die im September offengelegt wurde, wurde bereits aktiv angegriffen.
Die Gefährdung hängt vom installierten NX-OS-Release, dem Betriebsmodus und den aktivierten Funktionen ab. Administratoren müssen diese Bedingungen überprüfen, bevor sie die Behebung priorisieren.
Fünf Schwachstellen betreffen bestimmte Nexus-Konfigurationen
Die Schwachstellen betreffen drei NX-OS-Funktionen: Next Generation Operation, Administration, and Maintenance (NGOAM), MPLS OAM und NX-API.
Ciscos NGOAM-Sicherheitsbulletin nennt drei Schwachstellen:
- CVE-2026-76485: Erfordert aktiviertes NGOAM.
- CVE-2026-76486: Erfordert NGOAM sowie Segment Routing over IPv6 (SRv6) oder eine geeignete NV-Overlay-Konfiguration.
- CVE-2026-76501: Erfordert NGOAM und SRv6.
Die MPLS-OAM-Schwachstelle, CVE-2026-76465, erfordert MPLS OAM. Die NX-API-Schwachstelle, CVE-2026-76471, könnte bei aktiviertem NX-API die Ausführung von Code durch speziell präparierte HTTP-Anfragen ermöglichen.
Die Schwachstellen betreffen Nexus-3000- und eigenständige NX-OS-Nexus-9000-Switches, nicht jedoch Nexus-7000-Geräte oder Nexus-9000-Geräte im ACI-Modus. Nexus-3000-Switches unterstützen SRv6 nicht, während Nexus-9000-Modelle mit Silicon-One-ASICs MPLS OAM nicht aktivieren können.
CVE-2026-76471 betrifft auch Fabric Interconnects der UCS-6300-Serie, allerdings erfordert die Ausnutzung auf dieser Plattform gültige Anmeldedaten mit niedrigen Berechtigungen und wird dort als „High“ eingestuft.
Andere Schwachstellen in der Cisco-Infrastruktur wurden bereits ausgenutzt. Im September nutzten Angreifer separate Schwachstellen im Cisco Firewall Management Center aus, um Zugangsdaten zu stehlen und auf interne Netzwerke zuzugreifen. Cisco hat keine vergleichbare Ausnutzung dieser neu offengelegten Nexus-Schwachstellen gemeldet.
Prüfung der Gefährdung und Prioritäten bei der Behebung
Administratoren können die relevanten NX-OS-Funktionen mit diesen Befehlen prüfen:
| Funktion | Befehl |
|---|---|
| NGOAM | show feature | include ngoam |
| MPLS OAM | show feature | include mpls_oam |
| NX-API | show feature | include nxapi |
| SRv6 | show feature | include srv6 |
| NV Overlay | show feature | include nve |
CVE-2026-76486 erfordert für seinen NV-Overlay-Angriffsweg außerdem bestimmte VXLAN-EVPN-VNI-Zuordnungen und einen erlernten Peer als Tunnelendpunkt. Aktivierte Funktionen allein bestätigen keine Gefährdung, wenn das Software-Release nicht überprüft wurde.
Cisco empfiehlt ein Upgrade auf eine korrigierte Softwareversion. Organisationen sollten:
- Gefährdung prüfen und patchen. Den Cisco Software Checker verwenden, um betroffene Releases und geeignete Fixes zu ermitteln.
- Unnötige Funktionen deaktivieren. Anwenden
no feature ngoamoderno feature mpls oamsofern betrieblich angemessen. - Vorübergehende Schutzmaßnahmen bereitstellen. Ciscos unterstützte Live-Protect-Schutzmechanismen verwenden, bis die korrigierte Software installiert ist. Diese vorübergehenden Schutzmaßnahmen sind in Ciscos Sicherheitsbulletins dokumentiert.
- Zugriff beschränken. Management-Schnittstellen isolieren, das Prinzip der geringsten Rechte durchsetzen und den Datenverkehr auf betroffene Schnittstellen beschränken.
- Überwachung und Resilienz verbessern. Protokolle überprüfen, Backups vorhalten und Redundanz verifizieren. Eine frühere Schwachstelle in Cisco ASA und FTD zeigte, wie Remote-Neustarts die Netzwerkverfügbarkeit beeinträchtigen können.
- Pläne für die Reaktion auf Vorfälle testen. Die Isolierung von Switches, die Untersuchung einer Kompromittierung, die Wiederherstellung der Konfiguration und die Wiederaufnahme des Dienstes üben.
Änderungen an Funktionen erfordern eine betriebliche Bewertung, und vorübergehende Maßnahmen ersetzen keine Softwareupdates. Teams sollten bestätigen, dass die Fixes alle anwendbaren CVEs beheben, und nach dem Upgrade die Funktionsfähigkeit des Netzwerks überprüfen.
Mehr lesen: Eine aktiv ausgenutzte Management-Schwachstelle in Check Point unterstreicht, wie wichtig der Schutz privilegierter Netzwerkinfrastruktur und die Suche nach Anzeichen einer Kompromittierung sind.





