Cisco NX-OS-lekken laten aanvallers Nexus-switches overnemen

Cisco NX-OS-lekken laten aanvallers Nexus-switches overnemen

Cisco heeft adviezen gepubliceerd over vijf kritieke kwetsbaarheden in NX-OS, het netwerkbesturingssysteem van de Nexus-datacenterswitches. Een aanvaller die ze misbruikt, kan op getroffen apparaten willekeurige code uitvoeren met rootrechten.

Lukt het uitvoeren van code niet, dan zijn dezelfde lekken nog altijd bruikbaar om processen te laten crashen en de switch te dwingen opnieuw op te starten. Dat leidt tot een denial-of-service, waardoor het verkeer in het datacenter kan worden verstoord.

De kwetsbaarheden treffen switches uit de Nexus 3000- en Nexus 9000-serie die in standalone NX-OS-modus draaien. Niet elke installatie loopt risico. Misbruik is alleen mogelijk als minstens een van drie functies actief is: NX-API, Next Generation OAM (NGOAM) of MPLS OAM. OAM staat voor Operations, Administration and Maintenance, een verzameling hulpmiddelen om netwerkpaden te bewaken en problemen erin op te sporen.

Vijf lekken, een oorzaak

Alle vijf problemen komen neer op gebrekkige validatie. Elk lek is bereikbaar via een andere functie:

  • CVE-2026-76471 is een bug door onvoldoende invoervalidatie. Hij kan worden getriggerd met een speciaal geprepareerd HTTP-verzoek aan NX-API, dat standaard uitgeschakeld is.
  • CVE-2026-76485, CVE-2026-76486 en CVE-2026-76501 komen voort uit onjuiste validatie van IP-verkeer. Een aanvaller kan ze misbruiken door geprepareerde pakketten naar een IP-interface te sturen, maar alleen als NGOAM is ingeschakeld.
  • CVE-2026-76465 draait om onjuiste validatie van MPLS-echo-requestpakketten. Het lek kan worden misbruikt met een geprepareerd verzoek aan het IP-adres van het apparaat.

Voor sommige bugs gelden extra voorwaarden. Bij CVE-2026-76486 moet daarnaast Segment Routing over IPv6 (SRv6) of Network Virtualization (NV) Overlay aanstaan. Volgens het advies van Cisco vereist NV Overlay op zijn beurt een VXLAN EVPN-netwerkidentifier die gekoppeld is aan een Network Virtualization Endpoint-interface, met minstens een geleerde peer-VXLAN Tunnel Endpoint, bijvoorbeeld via BGP EVPN of een statische ingress-replication-peer.

CVE-2026-76501 is alleen te misbruiken als SRv6 actief is. Die functie wordt maar door een deel van de Nexus 9000-modellen ondersteund.

Voor CVE-2026-76465 moet MPLS OAM expliciet worden aangezet, omdat het standaard uitgeschakeld is. Nexus 9000-switches op basis van Silicon One-ASIC's ondersteunen de functie helemaal niet en zijn niet kwetsbaar voor deze bug.

Welke apparaten veilig zijn

Volgens Cisco zijn Nexus 7000-switches niet kwetsbaar voor een van de vijf lekken. Hetzelfde geldt voor Nexus 9000-switches die in ACI-modus draaien, de Application Centric Infrastructure-opzet van Cisco.

De kwetsbaarheden kwamen aan het licht tijdens interne beveiligingstests van Cisco zelf. Op het moment van publicatie van de adviezen was het bedrijf naar eigen zeggen niet op de hoogte van openbare bekendmaking of kwaadwillend misbruik.

Patches, workarounds en Live Protect

Cisco raadt aan NX-OS bij te werken naar een versie waarin de lekken zijn gedicht. Beheerders kunnen met de Software Checker van de leverancier de juiste versie voor hun hardware opzoeken.

Waar NGOAM, NX-API of MPLS OAM niet nodig zijn, adviseert Cisco ze uit te schakelen. Daarmee verdwijnt de aanvalsvector volledig.

Voor switches die niet meteen kunnen worden bijgewerkt en herstart, biedt Cisco tijdelijke Live Protect-shields voor alle vijf kwetsbaarheden. Live Protect is een beschermingsmechanisme dat apparaten moet afdekken tot er een echte update kan worden geinstalleerd.

Lekken in Cisco License, geen workarounds

Naast de Nexus-adviezen bracht Cisco ook beveiligingsupdates uit voor Cisco License, het product dat voorheen Smart Software Manager heette. Er werden vier kwetsbaarheden verholpen:

  • CVE-2026-76480 (CVSS 9.8): ontbrekende authenticatie voor kritieke functies
  • CVE-2026-76482 (CVSS 10.0): onjuiste verificatie van cryptografische handtekeningen
  • CVE-2026-76483 (CVSS 9.1): onvoldoende beschermde inloggegevens
  • CVE-2026-76484 (CVSS 8.8): code-injectie

Wat de configuratie betreft zijn deze lekken urgenter. Getroffen versies zijn kwetsbaar, ongeacht hoe ze zijn ingericht, en er zijn geen workarounds. Cisco adviseert te upgraden naar versie 10-202609.

Oudere versies die nog onder de naam Smart Software Manager worden uitgebracht, krijgen geen patch. Klanten die die versies gebruiken, krijgen het advies over te stappen op een ondersteunde versie.

Onze analyse

Op papier zijn de Nexus-lekken ernstig, maar het werkelijke risico hangt sterk af van de configuratie. Verschillende van de getroffen functies staan standaard uit, en sommige bugs vereisen vrij specifieke opstellingen zoals SRv6 of VXLAN EVPN. Dat wijst erop dat veel organisaties mogelijk geen risico lopen, maar netwerkteams moeten dat controleren in plaats van het aan te nemen. Datacenterswitches worden vaak eenmalig ingericht en daarna zelden nog nagekeken.

De problemen in Cisco License lijken dringender. Een handtekeningverificatielek met CVSS 10.0, geen workarounds en geen patch voor oudere versies onder de oude naam laten weinig ruimte om af te wachten.

Netwerkinfrastructuur is al langer een geliefd doelwit. Recente gevallen zoals de compromittering van Fortinet-apparaten en de zero-day in Citrix NetScaler laten zien hoe snel aanvallers zich op edge- en kernapparatuur storten zodra details openbaar zijn. Misbruik van deze Cisco-lekken is tot nu toe niet gemeld. Het is de moeite waard in de gaten te houden of dat verandert nu onderzoekers de patches onder de loep nemen, en of Live Protect wordt ingezet als blijvende vervanging voor updates in plaats van als korte overbrugging.