Cinq vulnérabilités critiques de Cisco Nexus pourraient permettre à des attaquants non authentifiés d'exécuter du code avec des privilèges root sur les commutateurs concernés, menaçant les opérations des datacenters d'entreprise.
Cisco a divulgué ces failles le 7 octobre 2026, dans trois avis de sécurité NX-OS. Toutes affichent un score CVSS de 9,8 et concernent les commutateurs Nexus des séries 3000 et 9000 exécutant un logiciel vulnérable avec certaines fonctionnalités activées.
Une exploitation réussie pourrait déclencher l'exécution de code à distance, des plantages de processus ou le rechargement des commutateurs. L'équipe de réponse aux incidents de sécurité de Cisco a déclaré n'avoir connaissance d'aucune exploitation malveillante ni d'aucune annonce publique concernant ces failles. Une autre faille zero-day de Cisco Secure Email Gateway divulguée en septembre faisait déjà l'objet d'attaques actives.
L'exposition dépend de la version NX-OS installée, du mode de fonctionnement et des fonctionnalités activées. Les administrateurs doivent vérifier ces conditions avant de prioriser la remédiation.
Cinq failles concernent des configurations Nexus spécifiques
Les vulnérabilités impliquent trois fonctionnalités de NX-OS : Next Generation Operation, Administration, and Maintenance (NGOAM), MPLS OAM et NX-API.
L'avis de Cisco sur NGOAM décrit trois vulnérabilités :
- CVE-2026-76485 : NGOAM doit être activé.
- CVE-2026-76486 : NGOAM ainsi que Segment Routing over IPv6 (SRv6) ou une configuration NV Overlay admissible sont requis.
- CVE-2026-76501 : NGOAM et SRv6 sont requis.
La faille MPLS OAM, CVE-2026-76465, nécessite MPLS OAM. La vulnérabilité NX-API, CVE-2026-76471, pourrait permettre l'exécution de code au moyen de requêtes HTTP spécialement conçues lorsque NX-API est activé.
Ces failles concernent les commutateurs Nexus 3000 et les commutateurs Nexus 9000 autonomes sous NX-OS, mais pas les Nexus 7000 ni les appareils Nexus 9000 en mode ACI. Les commutateurs Nexus 3000 ne prennent pas en charge SRv6, tandis que les modèles Nexus 9000 utilisant des ASIC Silicon One ne peuvent pas activer MPLS OAM.
CVE-2026-76471 concerne également les interconnexions de fabric UCS de la série 6300, bien que son exploitation nécessite des identifiants valides disposant de faibles privilèges et qu'elle soit classée comme étant de niveau élevé sur cette plateforme.
D'autres vulnérabilités de l'infrastructure Cisco ont déjà été exploitées. En septembre, des attaquants ont exploité séparément des vulnérabilités de Cisco Firewall Management Center pour dérober des identifiants et accéder à des réseaux internes. Cisco n'a signalé aucune exploitation comparable de ces failles Nexus récemment divulguées.
Vérifications de l'exposition et priorités de remédiation
Les administrateurs peuvent vérifier les fonctionnalités NX-OS concernées à l'aide des commandes suivantes :
| Fonctionnalité | Commande |
|---|---|
| NGOAM | show feature | include ngoam |
| MPLS OAM | show feature | include mpls_oam |
| NX-API | show feature | include nxapi |
| SRv6 | show feature | include srv6 |
| NV Overlay | show feature | include nve |
CVE-2026-76486 nécessite également des mappages VNI VXLAN EVPN spécifiques et un pair de point d'extrémité de tunnel appris pour son vecteur d'attaque NV Overlay. La seule activation des fonctionnalités ne suffit pas à confirmer l'exposition : il faut également vérifier la version du logiciel.
Cisco recommande de mettre à niveau le logiciel vers une version corrigée. Les entreprises doivent :
- Vérifier l'exposition et appliquer les correctifs. Utilisez le Software Checker de Cisco pour identifier les versions concernées et les correctifs appropriés.
- Désactiver les fonctionnalités inutiles. Appliquez
no feature ngoamouno feature mpls oamlorsqu'elles sont compatibles avec les impératifs opérationnels. - Déployer des protections temporaires. Utilisez les protections Live Protect prises en charge par Cisco jusqu'à l'installation d'un logiciel corrigé. Ces protections temporaires sont documentées dans les avis de sécurité de Cisco.
- Restreindre l'accès. Isolez les interfaces de gestion, appliquez le principe du moindre privilège et limitez le trafic aux interfaces concernées.
- Renforcer la surveillance et la résilience. Examinez les journaux, effectuez des sauvegardes et vérifiez la redondance. Une précédente faille de Cisco ASA et FTD a montré comment des redémarrages à distance pouvaient perturber la disponibilité du réseau.
- Tester les plans de réponse aux incidents. Testez l'isolement des commutateurs, l'analyse d'une compromission, la restauration de la configuration et le rétablissement des services.
Toute modification des fonctionnalités nécessite une évaluation opérationnelle, et les mesures d'atténuation temporaires ne remplacent pas les mises à jour logicielles. Les équipes doivent confirmer que les correctifs couvrent toutes les CVE applicables et vérifier le fonctionnement du réseau après la mise à niveau.
En savoir plus : une vulnérabilité de gestion Check Point activement exploitée souligne l'importance de protéger les infrastructures réseau privilégiées et de rechercher les compromissions.





