Cisco NX-OS : des failles permettent de pirater les Nexus

Cisco NX-OS : des failles permettent de pirater les Nexus

Cisco a publié des bulletins de sécurité pour cinq vulnérabilités critiques dans NX-OS, le système d'exploitation réseau qui équipe ses commutateurs Nexus pour datacenters. Un attaquant qui les exploite pourrait exécuter du code arbitraire avec les privilèges root sur les équipements concernés.

Si l'exécution de code échoue, ces mêmes failles permettent encore de faire planter des processus et de forcer le redémarrage du commutateur. Le résultat est un déni de service, susceptible de perturber le trafic dans le datacenter.

Les vulnérabilités touchent les commutateurs Nexus des séries 3000 et 9000 fonctionnant en mode NX-OS autonome (standalone). Tous les déploiements ne sont pas exposés. L'exploitation suppose qu'au moins une de ces trois fonctionnalités soit active : NX-API, Next Generation OAM (NGOAM) ou MPLS OAM. OAM signifie Operations, Administration and Maintenance, un ensemble d'outils servant à surveiller les chemins réseau et à diagnostiquer les problèmes.

Cinq failles, une même cause

Les cinq problèmes relèvent tous de défauts de validation. Chacun est accessible par une fonctionnalité différente :

  • CVE-2026-76471 est un bug de validation insuffisante des entrées. Il peut être déclenché par une requête HTTP forgée envoyée à NX-API, désactivé par défaut.
  • CVE-2026-76485, CVE-2026-76486 et CVE-2026-76501 proviennent d'une mauvaise validation du trafic IP. Un attaquant peut les exploiter en envoyant des paquets forgés vers une interface IP, mais uniquement si NGOAM est activé.
  • CVE-2026-76465 concerne une mauvaise validation des paquets MPLS echo-request. Elle peut être exploitée au moyen d'une requête forgée envoyée à l'adresse IP de l'équipement.

Certains de ces bugs exigent des conditions supplémentaires. CVE-2026-76486 nécessite aussi que Segment Routing over IPv6 (SRv6) ou Network Virtualization (NV) Overlay soit activé. D'après le bulletin de Cisco, NV Overlay requiert à son tour un identifiant de réseau VXLAN EVPN associé à une interface Network Virtualization Endpoint, avec au moins un VXLAN Tunnel Endpoint pair appris, par exemple via BGP EVPN ou un pair statique en ingress-replication.

CVE-2026-76501 n'est exploitable que si SRv6 est actif. Cette fonctionnalité n'est prise en charge que sur certains modèles Nexus 9000.

Pour CVE-2026-76465, MPLS OAM doit être explicitement activé, puisqu'il est livré désactivé. Les commutateurs Nexus 9000 basés sur des ASIC Silicon One ne prennent pas du tout en charge cette fonctionnalité et ne sont pas concernés par ce bug.

Les équipements épargnés

Selon Cisco, les commutateurs Nexus 7000 ne sont affectés par aucune des cinq failles. Il en va de même pour les Nexus 9000 fonctionnant en mode ACI, l'architecture Application Centric Infrastructure de Cisco.

Les vulnérabilités ont été découvertes lors des tests de sécurité internes de Cisco. Au moment de la publication des bulletins, l'entreprise indiquait n'avoir connaissance d'aucune divulgation publique ni d'aucune exploitation malveillante.

Correctifs, contournements et Live Protect

Cisco recommande de mettre à jour NX-OS vers une version corrigée. Les administrateurs peuvent utiliser l'outil Software Checker du constructeur pour identifier la bonne version selon leur matériel.

Lorsque NGOAM, NX-API ou MPLS OAM ne sont pas nécessaires, Cisco conseille de les désactiver. Le vecteur d'attaque disparaît alors complètement.

Pour les commutateurs qui ne peuvent pas être mis à jour et redémarrés immédiatement, Cisco propose des protections temporaires Live Protect pour les cinq vulnérabilités. Live Protect est un mécanisme de protection destiné à couvrir les équipements en attendant qu'une véritable mise à jour puisse être appliquée.

Failles dans Cisco License, sans contournement

En parallèle des bulletins Nexus, Cisco a également publié des mises à jour de renforcement de la sécurité pour Cisco License, le produit anciennement connu sous le nom de Smart Software Manager. Quatre vulnérabilités ont été corrigées :

  • CVE-2026-76480 (CVSS 9.8) : absence d'authentification pour des fonctions critiques
  • CVE-2026-76482 (CVSS 10.0) : vérification incorrecte des signatures cryptographiques
  • CVE-2026-76483 (CVSS 9.1) : identifiants insuffisamment protégés
  • CVE-2026-76484 (CVSS 8.8) : injection de code

Ces failles sont plus urgentes du point de vue de la configuration. Les versions concernées sont vulnérables quelle que soit leur configuration, et il n'existe aucun contournement. Cisco recommande de passer à la version 10-202609.

Les anciennes versions encore commercialisées sous le nom Smart Software Manager ne recevront pas de correctif. Il est conseillé aux clients qui les utilisent de migrer vers une version prise en charge.

Notre analyse

Sur le papier, les failles Nexus sont graves, mais l'exposition réelle dépend fortement de la configuration. Plusieurs des fonctionnalités concernées sont désactivées par défaut, et certains bugs nécessitent des configurations assez spécifiques comme SRv6 ou VXLAN EVPN. Cela laisse penser que beaucoup d'organisations ne sont peut-être pas exposées, mais les équipes réseau devraient le vérifier plutôt que le supposer. Les commutateurs de datacenter sont souvent configurés une fois pour toutes et rarement réexaminés.

Les problèmes de Cisco License paraissent plus pressants. Une faille de vérification de signature notée 10.0 au CVSS, aucun contournement et aucun correctif pour les anciennes versions laissent peu de marge pour attendre.

Les infrastructures réseau sont une cible constante. Des cas récents comme la compromission d'équipements Fortinet et la zero-day Citrix NetScaler montrent à quelle vitesse les attaquants s'en prennent aux équipements de périphérie et de coeur de réseau une fois les détails rendus publics. Aucune exploitation de ces failles Cisco n'a été signalée jusqu'ici. Reste à voir si cela changera à mesure que les chercheurs étudieront les correctifs, et si Live Protect sera utilisé comme substitut durable aux mises à jour plutôt que comme simple solution de transition.