O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 312–314  |  ISSN 3086-6103

Alerta crítico: Exploração remota em Cisco Nexus 9000 Silicon One (CVE-2026-20212)

A Cisco divulgou uma vulnerabilidade crítica em switches Nexus 9000 equipados com ASIC Silicon One. A falha permite que um atacante remoto e não autenticado execute código com privilégios de root no dispositivo. A exploração também pode derrubar o processo S1HAL, provocando o reload do switch (DoS).

A Cisco já disponibilizou atualizações de software que corrigem definitivamente a vulnerabilidade, e disponibilizou mitigações temporárias enquanto a atualização é agendada.

CVE: CVE-2026-20212
CVSS 3.1: 9.8 (Crítico) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS: Não calculado até o momento (03/9/2026 17:40 USC-3)
CWE: CWE-1327 — Binding to an Unrestricted IP Address
Bug ID Cisco: CSCwu32817
Advisory ID: cisco-sa-n9k-s1-rce-EH8dEtr
Publicado em: 2 de setembro de 2026 — versão 1.0 Final
Status: Patch disponível / Exploração: não confirmada
Impacto máximo:  execução como root + possível indisponibilidade do equipamento.


Por que é crítica

  • RCE sem autenticação: execução remota de código sem necessidade credencial válida.
  • Exposição de rede: as portas TCP 43210 e 43211 estão acessíveis no VRF Layer 3 (padrão), ampliando a superfície de ataque.
  • Impacto máximo: execução como root + possível indisponibilidade do equipamento.
  • Classificação CWE-1327 (binding to an unrestricted IP address): o serviço vulnerável escuta em todos os endereços IP do dispositivo sem restrição.

Escopo afetado

Afeta apenas modelos Nexus 9000 com Silicon One listados no advisory. Os 10 PIDs confirmados pela Cisco são: N9324C-SE1U N9348Y2C6D-SE1U N9364E-SG2-O N9364E-SG2-Q
N9396T12C-SE1 N9348Y12C-SE1 N9396Y12C-SE1 N9336C-SE1
N9K-C9804 N9K-C9808

Atenção: N9364E-SG2-O e N9364E-SG2-Q são dois PIDs distintos. Certifique-se de checar ambos.

Produtos confirmados como NÃO vulneráveis (pelo advisory oficial)

  • Nexus 9000 Series Switches fora da lista de PIDs acima
  • Nexus 9000 Series Fabric Switches em modo ACI
  • Nexus 3000 e 7000 Series Switches
  • MDS 9000 Series Multilayer Switches
  • Firepower 1000, 2100, 4100 e 9300 Series
  • Secure Firewall 200, 1200, 3100, 4200 e 6100 Series
  • UCS 6300, 6400, 6500 e 6600 Series Fabric Interconnects / UCS X-Series Direct 9108 100G

Como identificar o modelo

No CLI do NX-OS, execute:

switch# show version

switch# show module

Verifique o Product Identifier (PID) retornado e compare com a lista acima.


Ações imediatas:

1) Triagem de ativos (hoje)

  • Liste todos os Nexus 9000 do ambiente.
  • Identifique os PIDs afetados com show module.
  • Verifique a versão do NX-OS com show version.

2) Mitigação temporária (até a atualização)

  • Aplique iACL no plano de controle para bloquear tráfego às portas TCP 43210 e 43211 nos endereços locais do switch (VRF L3 padrão).
  • Ative o Live Protect shield para CVE-2026-20212, se disponível para sua release.

Regra prática de iACL: negar explicitamente tráfego destinado aos IPs locais do switch nas portas 43210/43211 e permitir apenas gestão essencial ao plano de controle.

3) Correção definitiva (janela de patch)

  • Use o Cisco Software Checker para identificar a primeira release fixa compatível com seu hardware/software.
  • Agende a atualização do NX-OS para uma versão corrigida o mais breve possível.

O Live Protect shield é uma mitigação de transição. Ele não substitui a atualização do NX-OS.

Patches definitivos já estão disponíveis: use o Cisco Software Checker para identificar a release correta.


Estado de exploração

Até a publicação do advisory (02/09/2026), o Cisco PSIRT não registrou exploração pública ou uso malicioso conhecido desta falha. A descoberta ocorreu durante atendimento de caso no TAC (Technical Assistance Center).


Referências


 

Tags: , , , , , , .

Categorias: Alerta, Cisco, CVE, Nexus, RCE, Remote Attack, root, Switch.