Ciscoの重大なNexus脆弱性5件により、認証されていない攻撃者が、影響を受けるスイッチ上でroot権限によるコード実行を行える可能性があり、企業のデータセンター運用が脅かされています。
Ciscoは2026年10月7日、3件のNX-OSセキュリティアドバイザリでこれらの脆弱性を公表しました。5件すべてのCVSSスコアは9.8で、特定の機能を有効にした脆弱なソフトウェアを実行するNexus 3000および9000シリーズスイッチに影響します。
悪用に成功すると、リモートコード実行、プロセスのクラッシュ、またはスイッチのリロードが発生する可能性があります。Ciscoのセキュリティ対応チームは、これらの脆弱性が悪用された事例や公表された情報を把握していないと述べています。別のCisco Secure Email Gatewayのゼロデイ脆弱性は、9月に公表され、すでに攻撃に利用されていました。
影響の有無は、インストールされているNX-OSのリリース、動作モード、有効になっている機能によって決まります。管理者は、修正の優先順位を決める前に、これらの条件を確認する必要があります。
特定のNexus構成に影響する5件の脆弱性
これらの脆弱性に関係するNX-OSの機能は、Next Generation Operation, Administration, and Maintenance(NGOAM)、MPLS OAM、NX-APIの3つです。
CiscoのNGOAMアドバイザリでは、3件の脆弱性が特定されています。
- CVE-2026-76485:NGOAMを有効にする必要があります。
- CVE-2026-76486:NGOAMに加え、Segment Routing over IPv6(SRv6)または要件を満たすNV Overlay構成が必要です。
- CVE-2026-76501:NGOAMとSRv6が必要です。
このMPLS OAMの脆弱性(CVE-2026-76465)の悪用にはMPLS OAMが必要です。さらに、NX-APIの脆弱性(CVE-2026-76471)では、NX-APIが有効な場合、細工したHTTPリクエストを通じてコードを実行される可能性があります。
これらの脆弱性はNexus 3000およびスタンドアロンのNX-OS Nexus 9000スイッチに影響しますが、Nexus 7000やACIモードのNexus 9000デバイスには影響しません。Nexus 3000スイッチはSRv6をサポートしていない一方、Silicon One ASICを使用するNexus 9000モデルではMPLS OAMを有効にできません。
CVE-2026-76471はUCS 6300シリーズのファブリックインターコネクトにも影響しますが、このプラットフォームでの悪用には有効な低権限の認証情報が必要で、深刻度はHighと評価されています。
Ciscoの他のインフラ脆弱性は、すでに悪用されています。9月には、攻撃者が別のCisco Firewall Management Centerの脆弱性を利用して認証情報を窃取し、内部ネットワークにアクセスしました。Ciscoは、今回新たに公表されたNexusの脆弱性について、同様の悪用事例を報告していません。
影響の確認と緩和策の優先順位
管理者は、次のコマンドを使って該当するNX-OSの機能を確認できます。
| 機能 | コマンド |
|---|---|
| NGOAM | show feature | include ngoam |
| MPLS OAM | show feature | include mpls_oam |
| NX-API | show feature | include nxapi |
| SRv6 | show feature | include srv6 |
| NV Overlay | show feature | include nve |
CVE-2026-76486では、NV Overlayの攻撃経路に、特定のVXLAN EVPN VNIマッピングと、学習済みのトンネルエンドポイントピアも必要です。ソフトウェアのリリースを確認しなければ、有効になっている機能だけで影響の有無を判断することはできません。
Ciscoは、修正済みソフトウェアへのアップグレードを推奨しています。組織は次の対策を実施すべきです。
- 影響の有無を確認し、パッチを適用する。CiscoのSoftware Checkerを使って、影響を受けるリリースと適切な修正策を特定します。
- 不要な機能を無効にする。適用
no feature ngoamまたはno feature mpls oam運用上適切な場合に。 - 一時的な保護策を導入する。修正済みソフトウェアをインストールするまで、CiscoがサポートするLive Protectシールドを使用します。これらの一時的な保護策は、Ciscoのセキュリティアドバイザリに記載されています。
- アクセスを制限する。管理インターフェースを分離し、最小権限を徹底するとともに、影響を受けるインターフェースへのトラフィックを制限します。
- 監視とレジリエンスを強化する。ログを確認し、バックアップを維持し、冗長性を検証します。以前のCisco ASAおよびFTDの脆弱性は、リモートからの再起動によってネットワークの可用性がどのように損なわれるかを示しました。
- インシデント対応計画をテストする。スイッチの隔離、侵害の調査、構成の復元、サービスの復旧を実施します。
機能の変更には運用面での評価が必要であり、一時的な緩和策がソフトウェアの更新に代わるものではありません。各チームは、修正策が該当するすべてのCVEに対応していることを確認し、アップグレード後にネットワークの機能を検証する必要があります。
続きを読む:積極的に悪用されたCheck Pointの管理脆弱性は、特権ネットワークインフラを保護し、侵害の有無を確認することの重要性を浮き彫りにしています。





