Fallos en Cisco NX-OS permiten tomar el control de Nexus

Fallos en Cisco NX-OS permiten tomar el control de Nexus

Cisco ha publicado avisos sobre cinco vulnerabilidades críticas en NX-OS, el sistema operativo de red de sus switches Nexus para centros de datos. Un atacante que las explote podría ejecutar código arbitrario con privilegios de root en los equipos afectados.

Aunque la ejecución de código no prospere, los mismos fallos sirven para tumbar procesos y obligar al switch a reiniciarse. El resultado es una denegación de servicio que puede interrumpir el tráfico en el centro de datos.

Las vulnerabilidades afectan a los switches de las series Nexus 3000 y Nexus 9000 que funcionan en modo NX-OS independiente (standalone). No todas las instalaciones están expuestas. Para explotarlas debe estar activa al menos una de estas tres funciones: NX-API, Next Generation OAM (NGOAM) o MPLS OAM. OAM son las siglas de Operations, Administration and Maintenance, un conjunto de herramientas para supervisar las rutas de red y diagnosticar problemas en ellas.

Cinco fallos, una misma causa

Los cinco problemas se reducen a errores de validación. A cada uno se llega a través de una función distinta:

  • CVE-2026-76471 es un fallo de validación insuficiente de la entrada. Se puede activar con una petición HTTP manipulada enviada a NX-API, que viene desactivada de serie.
  • CVE-2026-76485, CVE-2026-76486 y CVE-2026-76501 se deben a una validación incorrecta del tráfico IP. Un atacante puede explotarlas enviando paquetes manipulados a una interfaz IP, pero solo si NGOAM está habilitado.
  • CVE-2026-76465 tiene que ver con una validación incorrecta de los paquetes MPLS echo-request. Se puede explotar con una petición manipulada enviada a la dirección IP del equipo.

Algunos de estos fallos exigen condiciones adicionales. CVE-2026-76486 requiere además que esté activado Segment Routing over IPv6 (SRv6) o Network Virtualization (NV) Overlay. Según el aviso de Cisco, NV Overlay necesita a su vez un identificador de red VXLAN EVPN asignado a una interfaz Network Virtualization Endpoint, con al menos un VXLAN Tunnel Endpoint par aprendido, por ejemplo mediante BGP EVPN o un par estático de replicación de entrada (ingress replication).

CVE-2026-76501 solo se puede explotar si SRv6 está activo. Esa función solo está disponible en algunos modelos Nexus 9000.

En el caso de CVE-2026-76465, MPLS OAM tiene que activarse expresamente, ya que viene desactivado de fábrica. Los switches Nexus 9000 basados en ASIC Silicon One no admiten esta función en absoluto y no están afectados por este fallo.

Qué equipos están a salvo

Cisco asegura que los switches Nexus 7000 no están afectados por ninguno de los cinco fallos. Lo mismo ocurre con los switches Nexus 9000 que funcionan en modo ACI, la arquitectura Application Centric Infrastructure de Cisco.

Las vulnerabilidades se descubrieron durante las pruebas de seguridad internas de la propia Cisco. En el momento de publicar los avisos, la compañía afirmó no tener constancia de ninguna divulgación pública ni de explotación maliciosa.

Parches, soluciones provisionales y Live Protect

Cisco recomienda actualizar NX-OS a una versión corregida. Los administradores pueden usar la herramienta Software Checker del fabricante para averiguar la versión adecuada para su hardware.

Allí donde NGOAM, NX-API o MPLS OAM no sean necesarios, Cisco aconseja desactivarlos. Así se elimina por completo el vector de ataque.

Para los switches que no se puedan actualizar y reiniciar de inmediato, Cisco ofrece protecciones temporales Live Protect para las cinco vulnerabilidades. Live Protect es un mecanismo de protección pensado para cubrir los equipos hasta que se pueda aplicar una actualización como es debido.

Fallos en Cisco License, sin soluciones provisionales

Junto a los avisos de Nexus, Cisco también ha publicado actualizaciones de refuerzo de seguridad para Cisco License, el producto antes conocido como Smart Software Manager. Se han corregido cuatro vulnerabilidades:

  • CVE-2026-76480 (CVSS 9.8): falta de autenticación en funciones críticas
  • CVE-2026-76482 (CVSS 10.0): verificación incorrecta de firmas criptográficas
  • CVE-2026-76483 (CVSS 9.1): credenciales protegidas de forma insuficiente
  • CVE-2026-76484 (CVSS 8.8): inyección de código

Desde el punto de vista de la configuración, estos fallos son más urgentes. Las versiones afectadas son vulnerables se configuren como se configuren, y no hay soluciones provisionales. Cisco recomienda actualizar a la versión 10-202609.

Las versiones antiguas que todavía llevan la marca Smart Software Manager no recibirán parche. A los clientes que las usen se les aconseja migrar a una versión con soporte.

Nuestra opinión

Sobre el papel, los fallos de Nexus son graves, pero la exposición real depende mucho de la configuración. Varias de las funciones afectadas vienen desactivadas de serie, y algunos fallos requieren configuraciones bastante concretas, como SRv6 o VXLAN EVPN. Esto apunta a que muchas organizaciones quizá no estén expuestas, pero los equipos de red deberían comprobarlo en lugar de darlo por hecho. Los switches de los centros de datos suelen configurarse una vez y rara vez se revisan después.

Los problemas de Cisco License parecen más apremiantes. Un fallo de verificación de firmas con CVSS 10.0, sin soluciones provisionales y sin parche para las versiones antiguas con la marca anterior deja poco margen para esperar.

La infraestructura de red viene siendo un objetivo constante. Casos recientes como el compromiso de equipos de Fortinet y el zero-day de Citrix NetScaler demuestran lo rápido que se lanzan los atacantes sobre los equipos perimetrales y troncales en cuanto se hacen públicos los detalles. Por ahora no se ha informado de ninguna explotación de estos fallos de Cisco. Conviene estar atentos a si eso cambia a medida que los investigadores analicen los parches, y a si Live Protect acaba usándose como sustituto a largo plazo de las actualizaciones en lugar de como un puente temporal.