Cisco Nexus 9000の重大な脆弱性により、認証情報やユーザーの操作がなくても、リモート攻撃者が影響を受けるスイッチ上でroot権限としてコードを実行できる可能性がある。
Ciscoは9月2日、CVSSスコア9.8のCVE-2026-20212を公表した。この脆弱性はSilicon One ASICを搭載する一部のNexus 9000スイッチに影響し、リモートコード実行とデバイス停止の両方につながる可能性がある。
CiscoのCVE-2026-20212に関するセキュリティアドバイザリーによると、TCPポート43210および43211は、デフォルトのレイヤー3仮想ルーティング/フォワーディングインスタンスを通じてアクセスできる。いずれかのポートに到達できる認証なしの攻撃者は、細工した入力を送信し、root権限でコードとして実行させる可能性がある。
実際の露出状況は、ネットワークトポロジーに大きく左右される。ポート43210または43211に侵害済み、あるいは信頼性の低い内部ネットワークセグメントから到達できる場合、影響を受けるスイッチがインターネットに直接公開されていなくてもリスクにさらされる。
CVE-2026-20212の仕組み
CVE-2026-20212は、制限のないIPアドレスへのバインドを意味するCWE-1327に分類される。この脆弱性はネットワーク経由で悪用可能で、攻撃の複雑さは低く、権限もユーザーの操作も必要ない。Ciscoは、機密性、完全性、可用性への潜在的な影響をいずれも「High」と評価している。
悪用によってS1HALプロセスがクラッシュし、影響を受けるスイッチが再起動する可能性もあり、rootレベルのコード実行に加えてサービス拒否のリスクも生じる。
Ciscoが9月2日に公開したアドバイザリーには、Silicon One ASICを搭載する影響対象のNexus 9000製品識別子が10件記載されている。管理者はコマンドを実行してshow moduleデバイスの製品IDを確認し、Ciscoの一覧と照合できる。Nexus 3000および7000スイッチ、その他のNexus 9000モデル、ならびにACIモードのNexus 9000ファブリックスイッチは影響を受けない。
最近の攻撃では、Ciscoのネットワークインフラも標的になっている。9月の調査では、攻撃者が侵害したCiscoルーターを秘 covertなネットワークゲートウェイに変えた一方、8月のCiscoのアップデートでは、すでに攻撃で悪用されていたファイアウォールの脆弱性に対処した。
9月3日時点で、Ciscoのアドバイザリーによると、同社のProduct Security Incident Response Teamは、CVE-2026-20212の悪用や、それに関する公表情報を把握していない。
パッチ適用と緩和策の優先事項
Ciscoは修正済みのNX-OSソフトウェアをリリースし、完全な修復のためアップグレードを推奨している。直ちにパッチを適用できない組織向けに、Ciscoは、影響を受けるデバイスに必要な管理トラフィックとコントロールプレーンのトラフィックのみを許可するインフラアクセスコントロールリストの回避策をテストした。管理者は代わりにiACLを使用し、ポート43210および43211へのTCPトラフィックを、ローカル設定されたデバイスアドレス宛てに拒否することもできる。
Ciscoは、ソフトウェアアップデートを予定できるまでの一時的な緩和策として、Live Protectシールドもリリースした。このシールドはパッチ適用の代わりにはならず、Ciscoは完全な修復のため、修正済みソフトウェアリリースへの移行を顧客に求めている。
組織は次の対策を講じるべきだ。
- 影響を受けたNX-OSシステムをアップグレード:脆弱なNexus 9000スイッチを修正済みソフトウェアリリースに移行する。
- 影響を受けたハードウェアを確認:コマンドを実行し、
show module製品IDをCiscoの影響対象モデル一覧と照合する。 - 脆弱なポートを制限:CiscoのiACL回避策を適用して必要なトラフィックを制限するか、適切な場合はポート43210および43211をブロックする。
- 必要に応じて一時的な保護を使用:修正済みソフトウェアをインストールできるまでのつなぎとしてのみLive Protectを導入する。
- スイッチングインフラを監視:原因不明の再起動、異常な管理トラフィック、影響を受けるポートへの予期しない接続を調査する。
- 攻撃のハードルが低い経路を優先:最近の認証不要のRCE悪用は、認証情報もユーザーの操作も必要としない脆弱性を、攻撃者がいかに迅速に悪用できるかを示している。
- インシデント対応計画をテスト:チームが影響を受けたスイッチを隔離し、ログを保存し、不審なトラフィックを調査し、サービスを復旧し、正常な既知の設定を復元できることを確認する。
Ciscoは悪用を報告していないが、リモートからの到達可能性、攻撃の複雑さの低さ、rootレベルでの実行が可能であることを踏まえると、迅速な修復が必要だ。影響を受けるハードウェアを使用する組織は、修正済みNX-OSリリースを優先し、ポート43210および43211が信頼性の低いネットワークセグメントから到達可能だったかどうかを確認すべきである。
続きを読む:最近のPaperCutの認証前RCE攻撃も、修復前に公開されていたシステムについては、パッチを適用した後でも侵害の有無を評価する必要がある理由を示している。





