Cisco ha liberado parches para una falla crítica que afecta a diez switches Nexus 9000 basados en Silicon One, permitiendo a un atacante remoto no autenticado ejecutar código como root. Además, se ha publicado una actualización de refuerzo para IOS XR que agrupa siete CVEs, dos de ellos con puntuación 9.8, sin workaround para ninguna versión de IOS XR.

Detalles de la vulnerabilidad en Nexus 9000

La vulnerabilidad, registrada como CVE-2026-20212 (CVSS 9.8), se debe a la vinculación a una dirección IP no restringida, lo que deja accesibles los puertos TCP 43210 y 43211 en la instancia VRF por defecto de capa 3. Un atacante que alcance estos puertos puede conectarse directamente al servicio y enviar entradas maliciosas que se ejecutan con privilegios de root, o provocar la caída del proceso S1HAL y reiniciar el dispositivo.

Cisco afirma no tener conocimiento de uso malicioso de esta falla hasta su divulgación el 2 de septiembre. No ha publicado una tabla de versiones corregidas y remite a los clientes a su Software Checker, ofreciendo como medidas temporales una lista de control de acceso de infraestructura (iACL) que bloquee los puertos 43210 y 43211, y un escudo temporal de Live Protect.

Según el registro de la CVE, Cisco lista 45 versiones NX-OS afectadas, desde 10.3(1) hasta 10.6(3s). Cisco recomienda actualizar a la versión indicada por su Software Checker; el escudo Live Protect deja de estar operativo al actualizar a NX-OS 10.6(4) o superior.

  • N9324C-SE1U
  • N9348Y2C6D-SE1U
  • N9364E-SG2-O
  • N9364E-SG2-Q
  • N9396T12C-SE1
  • N9348Y12C-SE1
  • N9396Y12C-SE1
  • N9336C-SE1
  • N9K-C9804
  • N9K-C9808

Otros modelos Nexus 9000, switches de fabric Nexus 9000 en modo ACI, y las líneas Nexus 3000 y 7000 no están afectados.

Actualización de refuerzo de IOS XR

La versión de refuerzo de IOS XR asigna un CVE por cada bucket de Common Weakness Enumeration (CWE) de bugs corregidos, con la puntuación del defecto más severo de ese bucket. CVE-2026-20274 (errores de seguridad de memoria y ciclo de vida de recursos) y CVE-2026-20279 (fallos de control de acceso, incluyendo autenticación faltante y validación incorrecta de certificados) tienen una puntuación máxima de 9.8. Los otros cinco (CVE-2026-20275 a 20278 y CVE-2026-20280) oscilan entre 8.2 y 8.8.

Todas las versiones de IOS XR se ven afectadas, independientemente de la configuración. Las plataformas XR7 (LNT) (como Cisco 8000 Series, NCS 1010, NCS 540L y NCS 5700) tienen un SMU dedicado aplicable a todas las versiones. Cisco anticipa que las futuras versiones 26.2.2 y 26.3.1 serán las primeras corregidas sin necesidad de SMU.

Versiones con SMU disponibles

  • 6.9.2
  • 7.3.2
  • 7.9.2
  • 7.9.21
  • 7.10.2
  • 7.11.2
  • 7.11.21
  • 24.2.2
  • 24.2.21
  • 24.4.2
  • 25.2.21
  • 25.4.1
  • 25.4.2
  • 26.1.2
  • 26.2.1

Para versiones como 24.1.2, 24.3.2, 25.1.2 y 25.2.2, los SMU están previstos como futuros. Los clientes que ejecuten una versión no listada deben abrir un caso en el Centro de Asistencia Técnica (TAC). Se detallan los identificadores de SMU por área funcional (BGP, crypto-ike, gRPC, IP-SLA, IS-IS, MPLS, Multicast, OSPF, Segment Routing, TCP Authentication Option, ZTP).

El equipo de The Hacker News verificó los siete registros CVE y encontró que de las 111 versiones IOS XR afectadas, 14 tienen SMU disponibles hoy, cuatro están en espera, y 93 requieren una actualización previa para poder aplicar el arreglo.

Otras correcciones y contexto

El mismo día se divulgaron dos fallos de descifrado S/MIME en Secure Email (CVE-2026-20354 y CVE-2026-20355, CVSS 5.9) que permiten a un atacante intermediario recuperar texto plano en correos que pasan entre gateways que ejecutan AsyncOS 16.5.0 o anterior con S/MIME configurado. También se corrigió un fallo de denegación de servicio en teléfonos (CVE-2026-20281, CVSS 7.5) que afecta a modelos específicos de escritorio, IP y video teléfonos registrados en Unified Communications Manager con Web Access habilitado.

Esta divulgación ocurre días después de que Sygnia informara sobre el actor Fire Ant, vinculado a China, que utilizó implantes en routers IOS XR para suprimir syslog, filtrar salidas de comandos show y mantener túneles GRE ocultos. Sygnia no identificó cómo el actor obtuvo acceso inicial ni nombró una vulnerabilidad específica.

"Al mismo tiempo, la ventana entre la divulgación y la explotación se ha cerrado efectivamente", declaró Russ Smoak, vicepresidente de seguridad de la información de Cisco, en una publicación de junio sobre el nuevo modelo de divulgación semestral.
Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity