Cisco NX-OS: Lücken erlauben Übernahme von Nexus-Switches
Cisco hat Sicherheitshinweise zu fünf kritischen Schwachstellen in NX-OS veröffentlicht, dem Netzwerkbetriebssystem der Nexus-Switches für Rechenzentren. Ein Angreifer, der sie ausnutzt, könnte auf betroffenen Geräten beliebigen Code mit Root-Rechten ausführen.
Gelingt die Codeausführung nicht, lassen sich mit denselben Lücken immer noch Prozesse zum Absturz bringen und der Switch zu einem Neustart zwingen. Das führt zu einem Denial-of-Service-Zustand, der den Datenverkehr im Rechenzentrum stören kann.
Betroffen sind Switches der Serien Nexus 3000 und Nexus 9000, die im Standalone-NX-OS-Modus laufen. Nicht jede Installation ist gefährdet. Voraussetzung für einen Angriff ist, dass mindestens eine von drei Funktionen aktiv ist: NX-API, Next Generation OAM (NGOAM) oder MPLS OAM. OAM steht für Operations, Administration and Maintenance, eine Sammlung von Werkzeugen zur Überwachung und Fehlersuche auf Netzwerkpfaden.
Fünf Lücken, eine Ursache
Alle fünf Probleme gehen auf fehlerhafte Validierung zurück. Jede Lücke wird über eine andere Funktion erreicht:
- CVE-2026-76471 ist ein Fehler durch unzureichende Eingabeprüfung. Er lässt sich mit einer präparierten HTTP-Anfrage an NX-API auslösen, das standardmäßig deaktiviert ist.
- CVE-2026-76485, CVE-2026-76486 und CVE-2026-76501 gehen auf eine fehlerhafte Prüfung von IP-Verkehr zurück. Ein Angreifer kann sie ausnutzen, indem er präparierte Pakete an eine IP-Schnittstelle schickt, allerdings nur, wenn NGOAM aktiviert ist.
- CVE-2026-76465 betrifft die fehlerhafte Prüfung von MPLS-Echo-Request-Paketen. Die Lücke lässt sich mit einer präparierten Anfrage an die IP-Adresse des Geräts ausnutzen.
Einige dieser Fehler setzen weitere Bedingungen voraus. Für CVE-2026-76486 muss zusätzlich entweder Segment Routing over IPv6 (SRv6) oder Network Virtualization (NV) Overlay eingeschaltet sein. Laut Ciscos Sicherheitshinweis benötigt NV Overlay wiederum eine VXLAN-EVPN-Netzwerkkennung, die einer Network-Virtualization-Endpoint-Schnittstelle zugeordnet ist, sowie mindestens einen erlernten Peer-VXLAN-Tunnel-Endpoint, etwa über BGP EVPN oder einen statischen Ingress-Replication-Peer.
CVE-2026-76501 lässt sich nur ausnutzen, wenn SRv6 aktiv ist. Diese Funktion wird nur von einigen Nexus-9000-Modellen unterstützt.
Für CVE-2026-76465 muss MPLS OAM ausdrücklich eingeschaltet werden, da es ab Werk deaktiviert ist. Nexus-9000-Switches auf Basis von Silicon-One-ASICs unterstützen die Funktion überhaupt nicht und sind von diesem Fehler nicht betroffen.
Welche Geräte sicher sind
Nach Angaben von Cisco sind Nexus-7000-Switches von keiner der fünf Lücken betroffen. Dasselbe gilt für Nexus-9000-Switches im ACI-Modus, also in Ciscos Application-Centric-Infrastructure-Umgebung.
Die Schwachstellen wurden bei Ciscos eigenen internen Sicherheitstests entdeckt. Zum Zeitpunkt der Veröffentlichung der Hinweise war dem Unternehmen nach eigenen Angaben weder eine öffentliche Bekanntmachung noch eine böswillige Ausnutzung bekannt.
Patches, Workarounds und Live Protect
Cisco empfiehlt ein Update von NX-OS auf eine korrigierte Version. Administratoren können mit dem Software Checker des Herstellers die passende Version für ihre Hardware ermitteln.
Wo NGOAM, NX-API oder MPLS OAM nicht gebraucht werden, rät Cisco dazu, sie abzuschalten. Damit fällt der Angriffsweg vollständig weg.
Für Switches, die sich nicht sofort aktualisieren und neu starten lassen, bietet Cisco für alle fünf Schwachstellen vorübergehende Live-Protect-Schutzschilde an. Live Protect ist ein Schutzmechanismus, der Geräte absichern soll, bis ein reguläres Update eingespielt werden kann.
Lücken in Cisco License, keine Workarounds
Neben den Nexus-Hinweisen hat Cisco auch Sicherheitsupdates für Cisco License veröffentlicht, das Produkt, das früher Smart Software Manager hieß. Behoben wurden vier Schwachstellen:
- CVE-2026-76480 (CVSS 9.8): fehlende Authentifizierung für kritische Funktionen
- CVE-2026-76482 (CVSS 10.0): fehlerhafte Prüfung kryptografischer Signaturen
- CVE-2026-76483 (CVSS 9.1): unzureichend geschützte Zugangsdaten
- CVE-2026-76484 (CVSS 8.8): Code-Injection
Was die Konfiguration angeht, sind diese Lücken dringlicher. Betroffene Versionen sind unabhängig von ihrer Einrichtung angreifbar, und es gibt keine Workarounds. Cisco empfiehlt ein Update auf Version 10-202609.
Ältere Versionen, die noch unter dem Namen Smart Software Manager laufen, bekommen keinen Fix. Kunden, die sie einsetzen, wird ein Wechsel auf eine unterstützte Version empfohlen.
Unsere Einschätzung
Auf dem Papier sind die Nexus-Lücken gravierend, doch wie gefährdet man tatsächlich ist, hängt stark von der Konfiguration ab. Mehrere der betroffenen Funktionen sind standardmäßig abgeschaltet, und einige Fehler setzen recht spezielle Umgebungen wie SRv6 oder VXLAN EVPN voraus. Das spricht dafür, dass viele Organisationen nicht betroffen sein dürften, Netzwerkteams sollten das aber prüfen, statt es einfach anzunehmen. Switches im Rechenzentrum werden oft einmal eingerichtet und danach kaum noch überprüft.
Die Probleme bei Cisco License wirken dringender. Eine Lücke bei der Signaturprüfung mit CVSS 10.0, keine Workarounds und kein Patch für ältere Versionen unter dem alten Namen lassen wenig Spielraum zum Abwarten.
Netzwerkinfrastruktur ist seit Langem ein beliebtes Ziel. Jüngste Fälle wie die Kompromittierung von Fortinet-Geräten und die Zero-Day-Lücke in Citrix NetScaler zeigen, wie schnell Angreifer auf Edge- und Core-Geräte losgehen, sobald Details öffentlich sind. Eine Ausnutzung dieser Cisco-Lücken ist bislang nicht gemeldet worden. Es lohnt sich zu beobachten, ob sich das ändert, wenn Forscher die Patches untersuchen, und ob Live Protect als dauerhafter Ersatz für Updates genutzt wird statt als kurze Übergangslösung.
