Cisco Nexus 9000’de kritik açık: Yetkisiz saldırganlar root kod çalıştırabiliyor

Anasayfa » Cisco Nexus 9000’de kritik açık: Yetkisiz saldırganlar root kod çalıştırabiliyor
Cisco Nexus 9000’de kritik açık: Yetkisiz saldırganlar root kod çalıştırabiliyor

Cisco, Nexus 9000 serisindeki kritik bir açığın kimlik doğrulaması olmayan uzaktan saldırganlara root yetkisiyle kod çalıştırma imkânı verdiğini açıkladı. CVE-2026-20212 olarak izlenen ve 9.8 CVSS puanı verilen açık, bazı modellerde TCP 43210 ve 43211 portlarının varsayılan Layer 3 VRF içinde erişilebilir kalmasından kaynaklanıyor.

Açığa ulaşabilen bir saldırgan, anahtarlamanın servis arayüzüne doğrudan bağlanabiliyor; bu servise gönderilen özel hazırlanmış girdiler işletim sistemi üzerinde kod olarak çalıştırılabiliyor. Cisco, istismar girişimlerinin S1HAL sürecini de çökertip cihazın yeniden yüklenmesine yol açabildiğini belirtti. Şirket, 2 Eylül tarihli duyuruya kadar bu kusurun kötüye kullanıldığına dair bir bulguya sahip olmadığını da ekledi.

Etki alanı Nexus 9000 ailesiyle sınırlı

Cisco’nun Nexus 9000 güvenlik duyurusunda etkilenebilen ürün kimlikleri olarak N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 ve N9K-C9808 listelendi. Etkilenen modeller, cihaz üzerindeki show module çıktısıyla eşleştirilebiliyor.

Şirket, Nexus 9000 ailesindeki diğer modellerin, Application Centric Infrastructure (ACI) modunda çalışan Nexus 9000 fabric switch’lerin ve Nexus 3000 ile Nexus 7000 serilerinin bu açıktan etkilenmediğini bildirdi. CVE Programı kaydının 3 Eylül’de doğruladığı listeye göre Cisco, NX-OS 10.3(1) ile 10.6(3s) arasındaki 45 sürümü etkilenenler arasında sayıyor. Duyuruda sabit bir sürüm tablosu yer almadı; yönlendirme, Cisco Software Checker aracına yapılıyor.

Şirketin önerdiği geçici önlemler arasında, yalnızca gerekli yönetim ve kontrol düzlemi trafiğine izin veren bir infrastructure access control listesi, ya da hedefte yerel olarak yapılandırılmış IP adresine giden TCP paketlerinin 43210 ve 43211 numaralı portlarda açıkça engellenmesi bulunuyor. Cisco, bu ikinci yaklaşımın test ortamında doğrulandığını aktardı. Bir başka geçici seçenek olarak da Live Protect kalkanı gösterildi.

Live Protect tarafında lp00031 numaralı geçici azaltım, yalnızca NX-OS 10.6(3) üzerinde destekleniyor. 10.6(3s) sürümündeki iki Smart Switch için ise ikinci bir kalkan paketi gerekiyor. Cisco, bu korumanın Nexus 9804 ve 9808 üzerinde desteklenmediğini ve çalışması için SSH, Telnet ya da NX-API erişimi gerektiğini belirtti.

Cisco, IOS XR müşterilerine ise IOS XR7 (LNT) dahil olmak üzere, SMU içeren bir sürüme yükseltme yapmalarını ve ardından bu güncellemeleri uygulamalarını söylüyor. Şirketin açıklamasına göre, sabit sürüm doğrulanana kadar Software Checker üzerinden uygun sürüm seçiliyor. Live Protect kalkanının yayın notları, NX-OS 10.6(4) veya daha yüksek sürüme geçildiğinde çalışma modunun N/A durumuna geçtiğini belirtiyor.

Cisco’nun Haziran ayında yayımladığı blog yazısında, güvenlikten sorumlu başkan yardımcısı Russ Smoak, şirketin iki haftada bir duyuru modelini açıklarken “Aynı zamanda, açıklama ile istismar arasındaki pencere fiilen kapanmış durumda” dedi. Bu modelde şirket içinde bulunan hatalar, tek bir şemsiye CVE altında toplanıyor.

IOS XR tarafındaki duyuruda, Cisco’nun etkilenen ürün kimlikleri olarak listelediği başka platformlar da yer aldı. XR7 (LNT) ailesi içinde Cisco 8000 Series, NCS 1010, NCS 540L ve NCS 5700 Series bulunuyor. Şirket, bu platformlar için tüm sürümlere uygulanabilen özel bir SMU olduğunu bildirdi.

IOS XR sertleştirme duyurusunda CVE-2026-20274 memory-safety ve resource-lifetime kusurlarını, CVE-2026-20279 ise erişim kontrolü açıklarını kapsıyor. Bu ikinci grup, kritik işlevler için kimlik doğrulamanın eksik olması ve hatalı sertifika doğrulaması gibi kusurları da içeriyor. Her iki kayıt da 9.8 puanla sınırlanırken, kalan beş açık olan CVE-2026-20275, CVE-2026-20276, CVE-2026-20277, CVE-2026-20278 ve CVE-2026-20280 ise 8.2 ile 8.8 arasında puan aldı.

Cisco, IOS XR sertleştirme duyurusunda bu açıkların cihaz yapılandırmasından bağımsız biçimde tüm sürümleri etkilediğini yazdı. XR7 (LNT) platformlarında yer alan Cisco 8000 Series, NCS 1010, NCS 540L ve NCS 5700 Series için özel SMU’nun tüm sürümler boyunca geçerli olduğu belirtildi.

Şirket, her sürüm için yaklaşık 16 SMU bulunabileceğini aktardı. Buna göre 26.2.2 ve 26.3.1, SMU gerektirmeyen ilk sabit sürümler olacak. Cisco, listede olmayan bir sürüm kullanan müşterilerin Technical Assistance Center üzerinden vaka açması gerektiğini de not düştü.

SMU yayımlanan sürümler arasında 6.9.2, 7.3.2, 7.9.2, 7.9.21, 7.10.2, 7.11.2, 7.11.21, 24.2.2, 24.2.21, 24.4.2, 25.2.21, 25.4.1, 25.4.2, 26.1.2 ve 26.2.1 yer aldı. 24.1.2, 24.3.2, 25.1.2 ve 25.2.2 ise ileride çıkacak sürümler olarak işaretlendi.

Duyuruda fonksiyon alanına göre SMU kimlikleri de sıralandı. Tüm XR7 (LNT) platformlarında CSCwv19790 geçerli. BGP için CSCwu14807 listelendi; 7.10 ve daha eski trenlerin yanı sıra 26.2.1’in bu kusurdan etkilenmediği bildirildi. crypto-ike için CSCwv19170, gRPC için CSCwt41683, IP-SLA için CSCwv19173 duyuruldu.

IS-IS bölümünde CSCwv45645 ve CSCwv19171 yer aldı. 25.4.2 sürümünde ve NCS1001, NCS1004, NCS1010 cihazlarında 25.4.1 sürümünde ise CSCwu13271 ile CSCwv19171 geçerli. Cisco, 26.1.2 ve 26.2.1 sürümlerinin bu alanda etkilenmediğini belirtti. MPLS ve MPLS-TE için CSCwv40753 ve CSCwu14825, 64-bit ARM Cisco 8000 Series yönlendiricilerde 24.2.21 sürümü için CSCwv19181 ve CSCwu14825 listelendi.

Multicast için CSCwv19180 ve CSCwu08799, OSPF için CSCwv40741 ve CSCwv19171 duyuruldu. 64-bit ARM Cisco 8000 Series yönlendiricilerde 24.2.21 sürümüne yönelik OSPF paketi CSCwv19174 ve CSCwv19171 olarak ayrıldı. Segment routing tarafında IPv6-only yapı için CSCwu13268 ile CSCwv56312, 7.11.21, 24.2.21, 25.2.21 ve 25.4.1 sürümlerinde; 64-bit ASR 9000 Series yönlendiricilerde 7.9.21 sürümünde ve NCS1002’de 7.3.2 sürümünde geçerli. Cisco, 26.1.2 ve 26.2.1 için bu kategoride zafiyet olmadığını aktardı.

IPv4-only ya da IPv4 ve IPv6 birlikte kullanılan segment routing kurulumlarında CSCwv38342 bildirildi; 64-bit ARM Cisco 8000 Series yönlendiricilerde 24.2.21 için CSCwv19178 listelendi. TCP Authentication Option için CSCwv36143, 64-bit ARM Cisco 8000 Series yönlendiricilerde 24.2.21 için CSCwu14817, 32-bit ASR 9000 Series yönlendiricilerde 6.9.2 sürümü için ise CSCww16661 duyuruldu. Zero Touch Provisioning tarafında CSCwu36622 yer aldı ve Cisco, 26.2.1’in bu açık için etkilenmediğini kaydetti.

Şirket, CSCwv19171 kodlu düzeltmenin hem IS-IS hem de OSPF kategorilerine uygulandığını da not düştü. 3 Eylül’de yapılan çapraz kontrolde, Cisco’nun etkilenen olarak işaretlediği 111 IOS XR sürümünün 14’ü için bugün SMU bulunduğu, dördünün SMU beklediği, 93’ünün ise önce yükseltilmesi gerektiği ortaya çıktı.

2 Eylül’de yayımlanan bu paket, Cisco’nun son 30 günde duyurduğu üçüncü planlı sertleştirme sürümü oldu. İlk dalga 5 Ağustos’ta gelmiş, IOS XE sertleştirme sürümü ile Catalyst SD-WAN güncellemesini birlikte getirmişti. İki hafta sonra da Crosswork ve Secure Workload için CVSS 10.0 puanlı iki ayrı yayın yapılmıştı.

Aynı günün başka bir duyurusunda Cisco, Secure Email ürününde iki S/MIME şifre çözme açığını daha açıkladı. CVE-2026-20354 ve CVE-2026-20355 olarak izlenen, her ikisi de 5.9 puan alan bu açıklar, AsyncOS 16.5.0 veya daha eski sürümleri çalıştıran ve S/MIME yapılandırılmış gateway’ler arasında geçen postadan düz metin kurtarmaya imkân veriyor. Sabit sürümler duyuruda yer almadı; yalnızca bug kayıtlarına yönlendirme yapıldı.

Aynı gün yayımlanan bir diğer düzeltme de Desk Phone 9800, IP Phone 7800 ve 8800 ile Video Phone 8875 cihazlarını ilgilendiren bir servis dışı bırakma açığıydı. CVE-2026-20281 numaralı ve 7.5 puanlı bu kusur, Unified Communications Manager’a Web Access açık şekilde kayıtlı cihazlarda çalışıyor. Web Access varsayılan olarak kapalı geliyor. Düzeltmeler modele göre SIP Software 5.0(1), 14.4(1)SR3, 14.4(1)SR4 ya da 11.0(6)SR8 sürümlerinde sunuluyor.

Bu sertleştirme duyuruları, Sygnia’nın Çin bağlantılı tehdit grubu Fire Ant hakkında yayımladığı bulgudan altı gün sonra geldi. İlk kez 2025’te belgelenen grup, IOS XR yönlendiriciler üzerinde syslog teslimini baskılayan, show komutu çıktısını filtreleyen ve gizli bir GRE tünelini destekleyen özel implantlar kullanmakla ilişkilendirildi.

Sygnia’nın araştırmasında saldırganların yönlendiricilerden paket yakaladığı, bunları dış FTP sunucularına yüklediği ve kritik altyapı bağlantılı sistemlere karşı bağlantı girişimleri ile port taramaları yaptığı da yer aldı. İnceleme, herhangi bir yapılandırma kaydı ya da commit geçmişi olmayan bir yönlendiricide aktif bir tünel arayüzü bulunmasıyla başladı. Şirket, bu tablonun cihazın operasyonel durumunun artık yapılandırma ve denetim kayıtlarıyla eşleşmeyebileceğini yazdı. Sygnia, saldırganın ilk erişimi nasıl elde ettiğini ya da hangi açığı kullandığını ise açıklamadı.

Cisco’nun Nexus 9000 ve IOS XR için yayımladığı bu duyuruların teknik ayrıntıları, ilgili CVE kayıtlarında ve şirketin güvenlik bültenlerinde yer alıyor. Nexus açığı için kayıt: https://nvd.nist.gov/vuln/detail/CVE-2026-20212. IOS XR tarafındaki başlıca kayıtlar arasında CVE-2026-20274 ve CVE-2026-20279 bulunuyor.