[ Início ]
Vol. 2 (abr. 2026) | Pp. 312–314 | ISSN 3086-6103
Alerta crítico: Exploração remota em Cisco Nexus 9000 Silicon One (CVE-2026-20212)
A Cisco divulgou uma vulnerabilidade crítica em switches Nexus 9000 equipados com ASIC Silicon One. A falha permite que um atacante remoto e não autenticado execute código com privilégios de root no dispositivo. A exploração também pode derrubar o processo S1HAL, provocando o reload do switch (DoS).
A Cisco já disponibilizou atualizações de software que corrigem definitivamente a vulnerabilidade, e disponibilizou mitigações temporárias enquanto a atualização é agendada.
| CVE: | CVE-2026-20212 |
|---|---|
| CVSS 3.1: | 9.8 (Crítico) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| EPSS: | Não calculado até o momento (03/9/2026 17:40 USC-3) |
| CWE: | CWE-1327 — Binding to an Unrestricted IP Address |
| Bug ID Cisco: | CSCwu32817 |
| Advisory ID: | cisco-sa-n9k-s1-rce-EH8dEtr |
| Publicado em: | 2 de setembro de 2026 — versão 1.0 Final |
| Status: | Patch disponível / Exploração: não confirmada |
| Impacto máximo: | execução como root + possível indisponibilidade do equipamento. |
Por que é crítica
- RCE sem autenticação: execução remota de código sem necessidade credencial válida.
- Exposição de rede: as portas TCP 43210 e 43211 estão acessíveis no VRF Layer 3 (padrão), ampliando a superfície de ataque.
- Impacto máximo: execução como root + possível indisponibilidade do equipamento.
- Classificação CWE-1327 (binding to an unrestricted IP address): o serviço vulnerável escuta em todos os endereços IP do dispositivo sem restrição.
Escopo afetado
Afeta apenas modelos Nexus 9000 com Silicon One listados no advisory. Os 10 PIDs confirmados pela Cisco são: N9324C-SE1U N9348Y2C6D-SE1U N9364E-SG2-O N9364E-SG2-Q
N9396T12C-SE1 N9348Y12C-SE1 N9396Y12C-SE1 N9336C-SE1
N9K-C9804 N9K-C9808
Atenção: N9364E-SG2-O e N9364E-SG2-Q são dois PIDs distintos. Certifique-se de checar ambos.
Produtos confirmados como NÃO vulneráveis (pelo advisory oficial)
- Nexus 9000 Series Switches fora da lista de PIDs acima
- Nexus 9000 Series Fabric Switches em modo ACI
- Nexus 3000 e 7000 Series Switches
- MDS 9000 Series Multilayer Switches
- Firepower 1000, 2100, 4100 e 9300 Series
- Secure Firewall 200, 1200, 3100, 4200 e 6100 Series
- UCS 6300, 6400, 6500 e 6600 Series Fabric Interconnects / UCS X-Series Direct 9108 100G
Como identificar o modelo
No CLI do NX-OS, execute:
switch# show version
switch# show module
Verifique o Product Identifier (PID) retornado e compare com a lista acima.
Ações imediatas:
1) Triagem de ativos (hoje)
- Liste todos os Nexus 9000 do ambiente.
- Identifique os PIDs afetados com
show module. - Verifique a versão do NX-OS com
show version.
2) Mitigação temporária (até a atualização)
- Aplique iACL no plano de controle para bloquear tráfego às portas TCP 43210 e 43211 nos endereços locais do switch (VRF L3 padrão).
- Ative o Live Protect shield para CVE-2026-20212, se disponível para sua release.
Regra prática de iACL: negar explicitamente tráfego destinado aos IPs locais do switch nas portas 43210/43211 e permitir apenas gestão essencial ao plano de controle.
3) Correção definitiva (janela de patch)
- Use o Cisco Software Checker para identificar a primeira release fixa compatível com seu hardware/software.
- Agende a atualização do NX-OS para uma versão corrigida o mais breve possível.
O Live Protect shield é uma mitigação de transição. Ele não substitui a atualização do NX-OS.
Patches definitivos já estão disponíveis: use o Cisco Software Checker para identificar a release correta.
Estado de exploração
Até a publicação do advisory (02/09/2026), o Cisco PSIRT não registrou exploração pública ou uso malicioso conhecido desta falha. A descoberta ocorreu durante atendimento de caso no TAC (Technical Assistance Center).
Referências
- Cisco Security Advisory: cisco-sa-n9k-s1-rce-EH8dEtr
- CVE: CVE-2026-20212 (CVSS 3.1: 9.8 · CWE-1327 · Bug ID: CSCwu32817)
- Cisco Software Checker
- Live Protect shield para CVE-2026-20212 (Cisco NX-OS Software)
- Cisco NX-OS Software Hardening Guide
Tags: Alerta, Cisco, CVE, Cybersecurity, RCE, root, Vulnerabilidades.
Categorias: Alerta, Cisco, CVE, Nexus, RCE, Remote Attack, root, Switch.
Resumo executivo Nota: Este alerta destina-se a administradores de infraestrutura, equipes de segurança e pesquisadores. Uma vulnerabilidade de use-after-free na…
Alerta: PoC publicamente disponível demonstra RCE em Next.js (CVE-2026-75604)
Uma prova de conceito pública demonstra uma cadeia de exploração envolvendo a CVE-2026-75604, uma vulnerabilidade crítica de execução remota de…
Alerta: Vulnerabilidade “Frag Gap” no Kernel Linux acaba de entrar no catálogo CISA KEV
Estamos cientes da inclusão da CVE-2026-53362, nesta quinta-feira (27/08), no catálogo Known Exploited Vulnerabilities (KEV) da CISA, que evidencia a…
Alerta: Ubiquiti divulga boletim com a correção de 22 vulnerabilidades nesta semana
No dia 26 de agosto de 2026, a Ubiquiti publicou o Security Advisory Bulletin 067, trazendo a correção para um…
Pesquisadores de cibersegurança sinalizaram duas novas famílias de malware [1] denominadas WordlistLoader e SynkLoader, usadas para entregar payloads de próximo…
Banners FTP como Dead Drop Resolver: nova campanha entrega RATs E4del e PINHOLE em ambientes Windows
Uma campanha identificada nesta semana está explorando um elemento pouco valorizado pela telemetria de rede: o banner de servidores FTP.…