Une faille critique des Cisco Nexus 9000 permet l’exécution de code à distance avec les privilèges root

Cisco a révélé une faille critique des Nexus 9000 permettant à des attaquants distants non authentifiés d’exécuter du code avec les privilèges root sur les commutateurs concernés.

Sep 3, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une vulnérabilité critique des Cisco Nexus 9000 peut permettre à des attaquants distants d’exécuter du code avec les privilèges root sur les commutateurs concernés, sans identifiants ni interaction de l’utilisateur.

Cisco a révélé CVE-2026-20212 le 2 septembre, avec un score CVSS de 9,8. La faille touche certains commutateurs Nexus 9000 équipés d’ASIC Silicon One et peut entraîner à la fois l’exécution de code à distance et des interruptions de service des appareils.

L’avis de sécurité de Cisco concernant CVE-2026-20212 indique que les ports TCP 43210 et 43211 sont accessibles via l’instance par défaut de routage et de transfert virtuels de couche 3. Un attaquant non authentifié capable d’atteindre l’un ou l’autre de ces ports pourrait envoyer des données spécialement conçues, exécutées comme du code avec les privilèges root.

L’exposition réelle dépend largement de la topologie du réseau. Un commutateur concerné n’a pas besoin d’être exposé sur Internet pour être vulnérable : il suffit que les ports 43210 ou 43211 soient accessibles depuis un segment de réseau interne compromis ou moins fiable.

Fonctionnement de CVE-2026-20212

CVE-2026-20212 est classée CWE-1327, qui correspond à une liaison avec une adresse IP non restreinte. La faille est accessible sur le réseau et présente une faible complexité ; elle ne nécessite ni privilèges ni interaction de l’utilisateur. Cisco évalue à un niveau élevé ses impacts potentiels sur la confidentialité, l’intégrité et la disponibilité.

L’exploitation peut également faire planter le processus S1HAL et provoquer le rechargement du commutateur concerné, créant un risque de déni de service en plus de l’exécution de code avec les privilèges root.

L’avis de Cisco du 2 septembre recensait 10 identifiants de produits Nexus 9000 concernés et équipés d’ASIC Silicon One. Les administrateurs peuvent exécuter show module pour identifier l’identifiant produit d’un appareil et le comparer à la liste de Cisco. Les commutateurs Nexus 3000 et 7000, les autres modèles Nexus 9000 et les commutateurs Nexus 9000 Fabric en mode ACI ne sont pas concernés.

Les attaques récentes ont également placé les infrastructures réseau de Cisco dans leur ligne de mire. Une enquête publiée en septembre a détaillé comment des attaquants ont transformé des routeurs Cisco compromis en passerelles réseau furtives, tandis qu’une mise à jour de Cisco publiée en août corrigeait une faille de pare-feu déjà exploitée lors d’attaques.

Advertisement

Au 3 septembre, l’avis de Cisco indiquait que son équipe Product Security Incident Response Team n’avait connaissance d’aucune utilisation malveillante ni d’aucune annonce publique concernant CVE-2026-20212.

Priorités en matière de correctifs et d’atténuation

Cisco a publié des logiciels NX-OS corrigés et recommande leur mise à niveau pour une remédiation complète. Pour les organisations qui ne peuvent pas appliquer immédiatement le correctif, Cisco a testé une liste de contrôle d’accès à l’infrastructure permettant d’autoriser uniquement le trafic de gestion et de plan de contrôle requis vers les appareils concernés. Les administrateurs peuvent également utiliser des iACL pour refuser le trafic TCP à destination des adresses configurées localement sur les appareils, via les ports 43210 et 43211.

Cisco a également publié une protection Live Protect comme mesure d’atténuation temporaire, jusqu’à ce que les mises à jour logicielles puissent être planifiées. Cette protection ne remplace pas l’application des correctifs ; Cisco recommande une version logicielle corrigée pour une remédiation complète.

Les organisations doivent prendre les mesures suivantes :

  • Mettre à niveau les systèmes NX-OS : Faites passer les commutateurs Nexus 9000 vulnérables à une version logicielle corrigée.
  • Vérifier le matériel concerné : Exécutez show module et comparez les identifiants produits à la liste des modèles concernés publiée par Cisco.
  • Restreindre les ports vulnérables : Appliquez la solution iACL de Cisco pour limiter le trafic requis ou bloquer les ports 43210 et 43211 lorsque cela est approprié.
  • Utiliser une protection temporaire si nécessaire : Déployez Live Protect uniquement comme solution transitoire, jusqu’à l’installation d’un logiciel corrigé.
  • Surveiller l’infrastructure de commutation : Recherchez les rechargements inexpliqués, le trafic de gestion anormal et les connexions inattendues vers les ports concernés.
  • Privilégier les vecteurs d’attaque facilement accessibles : Les récentes exploitations RCE sans authentification montrent à quelle vitesse les attaquants peuvent tirer parti de failles qui ne nécessitent ni identifiants ni interaction de l’utilisateur.
  • Tester les plans de réponse aux incidents : Vérifiez que les équipes peuvent isoler les commutateurs concernés, préserver les journaux, analyser le trafic suspect, rétablir le service et restaurer des configurations connues comme saines.
Advertisement

Cisco n’a pas signalé d’exploitation, mais l’accessibilité à distance, la faible complexité de l’attaque et l’exécution avec les privilèges root justifient une remédiation rapide. Les organisations disposant de matériel concerné doivent donner la priorité aux versions corrigées de NX-OS et déterminer si les ports 43210 et 43211 étaient accessibles depuis des segments de réseau moins fiables.

À lire aussi : les récentes attaques RCE de pré-authentification de PaperCut montrent également pourquoi les systèmes exposés avant la remédiation peuvent nécessiter une évaluation d’une éventuelle compromission, même après l’installation des correctifs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.