Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Grave fallo en Cisco Nexus 9000 permite a atacantes remotos ejecutar código como root sin autenticación


Cisco lanzó parches críticos para solucionar vulnerabilidades en switches Nexus 9000 y el sistema IOS XR que podrían permitir la ejecución remota de código con privilegios de root. El fallo en Nexus afecta a 10 modelos específicos y se recomienda bloquear los puertos TCP 43210 y 43211 como medida temporal. Para IOS XR, se han emitido actualizaciones de seguridad para corregir múltiples fallos graves en diversas versiones.







Cisco ha lanzado parches para solucionar un fallo de seguridad crítico que afecta a 10 switches Nexus 9000 basados en Silicon One, el cual podría permitir que un atacante remoto no autenticado ejecute código como root. Junto a esto, han publicado una versión de endurecimiento de IOS XR que agrupa 7 CVEs, 2 de los cuales tienen una puntuación de 9.8, sin que exista una solución alternativa para ninguna versión de IOS XR.

La vulnerabilidad de Nexus, rastreada como CVE-2026-20212 (puntuación CVSS: 9.8), es un caso de vinculación a una dirección IP sin restricciones que deja los puertos TCP 43210 y 43211 accesibles en la instancia de enrutamiento y reenvío virtual (VRF) de Capa 3 predeterminada.

Un atacante que pueda alcanzar la dirección de un switch en cualquiera de esos puertos puede conectarse directamente al servicio. La entrada manipulada enviada a ese servicio se ejecuta entonces como código con privilegios de root. Un intento de explotación también puede provocar la caída del proceso S1HAL y reiniciar el dispositivo.

Cisco afirmó que, hasta su divulgación del 2 de septiembre, no tiene conocimiento de ningún uso malicioso del fallo. No ha publicado una tabla de versiones corregidas y redirige a los clientes a su Software Checker, sugiriendo como medidas provisionales una lista de control de acceso a la infraestructura (iACL) que bloquee los dos puertos y un escudo temporal Live Protect.

Cisco indica a los clientes de IOS XR, incluidos aquellos en IOS XR7 (LNT), que actualicen a una versión que incluya actualizaciones de mantenimiento de software (SMU) y que luego las apliquen.

"Al mismo tiempo, la ventana entre la divulgación y la explotación se ha cerrado efectivamente", dijo Russ Smoak, vicepresidente de seguridad de la información de Cisco, en una publicación de blog de junio anunciando el modelo de divulgación quincenal que agrupa errores encontrados internamente en CVEs globales.

Cisco enumera los siguientes identificadores de producto afectados (PID) en su aviso de Nexus 9000 verificables con el comando show module:

  • * N9324C-SE1U (Nexus Smart Switch)
  • * N9348Y2C6D-SE1U (Nexus Smart Switch)
  • * N9364E-SG2-O
  • * N9364E-SG2-Q
  • * N9396T12C-SE1
  • * N9348Y12C-SE1
  • * N9396Y12C-SE1
  • * N9336C-SE1
  • * N9K-C9804
  • * N9K-C9808

Otros modelos de Nexus 9000, switches de tejido Nexus 9000 que funcionan en modo Application Centric Infrastructure (ACI) y las líneas Nexus 3000 y 7000 no están afectados.

The Hacker News confirmó a través del registro del Programa CVE el 3 de septiembre que Cisco enumera 45 versiones de NX-OS, desde la 10.3(1) hasta la 10.6(3s), como afectadas, un rango que el aviso deja en manos del Software Checker.

Hasta que se confirme una versión corregida, Cisco ofrece lo siguiente:

* Actualizar a la versión indicada por el Software Checker de Cisco aquí; las notas de versión del escudo indican que su modo operativo pasa a N/A al actualizar a NX-OS 10.6(4) o superior.
* iACL que permita solo el tráfico necesario de gestión y plano de control, o que deniegue explícitamente los paquetes TCP a una dirección IP configurada localmente en el puerto de destino 43210 o 43211, probado en un entorno de prueba.
* Escudo Live Protect lp00031, una mitigación temporal descrita en la documentación de Live Protect de Cisco, compatible solo con NX-OS 10.6(3) y, mediante un segundo paquete de escudo en 10.6(3s) para los dos Smart Switches; no es compatible con el Nexus 9804 y 9808 y requiere acceso SSH, Telnet o NX-API.

La versión de endurecimiento de ios xr llega a todas las versiones



La versión de IOS XR asigna un CVE a cada grupo de Enumeración de Debilidades Comunes (CWE) de errores corregidos y lo califica según el defecto más grave de ese grupo, según las reglas de su FAQ de divulgación basada en riesgos disponible aquí.

El CVE-2026-20274, que cubre errores de seguridad de memoria y tiempo de vida de recursos, y el CVE-2026-20279, que cubre errores de control de acceso, incluyendo la falta de autenticación para funciones críticas y la validación incorrecta de certificados, tienen cada uno un límite de 9.8 en el registro para CVE-2026-20274 y el de CVE-2026-20279.

Los cinco restantes, del CVE-2026-20275 al 20278 y el CVE-2026-20280, alcanzan máximos entre 8.2 y 8.8.

Las vulnerabilidades afectan a todas las versiones independientemente de la configuración del dispositivo, según el aviso de endurecimiento de IOS XR de Cisco.

Las plataformas XR7 (LNT), que incluyen la serie Cisco 8000, NCS 1010, NCS 540L y la serie NCS 5700, tienen una SMU dedicada que se aplica a todas las versiones.

Cisco dijo que puede haber "aproximadamente 16 SMU disponibles para cada versión", que las futuras versiones 26.2.2 y 26.3.1 serán las primeras versiones corregidas que no necesiten SMU, y que los clientes que utilicen una versión fuera de su tabla deben abrir un caso en el Centro de Asistencia Técnica (TAC).

Las SMU están disponibles para las siguientes versiones:

  • * 6.9.2
  • * 7.3.2
  • * 7.9.2
  • * 7.9.21
  • * 7.10.2
  • * 7.11.2
  • * 7.11.21
  • * 24.2.2
  • * 24.2.21
  • * 24.4.2
  • * 25.2.21
  • * 25.4.1
  • * 25.4.2
  • * 26.1.2
  • * 26.2.1

Las SMU figuran como versiones futuras para 24.1.2, 24.3.2, 25.1.2 y 25.2.2.

El aviso enumera los siguientes identificadores de SMU por área funcional:

* Todas las plataformas XR7 (LNT) - CSCwv19790, en todas las versiones.
* BGP - CSCwu14807; las ramas 7.10 y anteriores y la 26.2.1 no son vulnerables.
* crypto-ike - CSCwv19170.
* gRPC - CSCwt41683.
* IP-SLA - CSCwv19173.
* IS-IS - CSCwv45645 y CSCwv19171; en 25.4.2, y en 25.4.1 para el NCS1001, NCS1004 y NCS1010, CSCwu13271 y CSCwv19171; 26.1.2 y 26.2.1 no son vulnerables.
* MPLS y MPLS-TE - CSCwv40753 y CSCwu14825; en 24.2.21 para routers Cisco Serie 8000 ARM de 64 bits, CSCwv19181 y CSCwu14825.
* Multicast - CSCwv19180 y CSCwu08799.
* OSPF - CSCwv40741 y CSCwv19171; en 24.2.21 para routers Cisco Serie 8000 ARM de 64 bits, CSCwv19174 y CSCwv19171.
* Enrutamiento de segmentos, solo IPv6 - CSCwu13268; CSCwv56312 en 7.11.21, 24.2.21, 25.2.21 y 25.4.1, en 7.9.21 para routers ASR Serie 9000 de 64 bits, y en 7.3.2 para el NCS1002; 26.1.2 y 26.2.1 no son vulnerables.
* Enrutamiento de segmentos, solo IPv4 o IPv4 e IPv6 - CSCwv38342; en 24.2.21 para routers Cisco Serie 8000 ARM de 64 bits, CSCwv19178.
* Opción de Autenticación TCP - CSCwv36143; en 24.2.21 para routers Cisco Serie 8000 ARM de 64 bits, CSCwu14817; en 6.9.2 para routers ASR Serie 9000 de 32 bits, CSCww16661.
* Aprovisionamiento Zero Touch (ZTP) - CSCwu36622; 26.2.1 no es vulnerable.

Cisco señaló que CSCwv19171 se aplica tanto a IS-IS como a OSPF.

The Hacker News contrastó los siete registros CVE con el aviso el 3 de septiembre y descubrió que, de las 111 versiones de IOS XR que Cisco enumera como afectadas, 14 tienen SMU disponibles hoy, cuatro están esperando SMU y 93 deben actualizarse primero antes de que se pueda aplicar una corrección.

La entrega del 2 de septiembre es la tercera versión de endurecimiento programada en 30 días, después de la primera entrega el 5 de agosto, que incluyó la versión de endurecimiento de IOS XE aquí y una versión de Catalyst SD-WAN aquí, y dos versiones con CVSS 10.0 para Crosswork y Secure Workload dos semanas después.

Por separado, dos fallos de descifrado de Extensiones de Correo Seguro/Multipropósito de Internet (S/MIME) divulgados públicamente en Secure Email, CVE-2026-20354 y CVE-2026-20355 (puntuaciones CVSS: 5.9), permiten a un atacante "man-in-the-middle" recuperar texto plano de correos que pasan entre puertas de enlace que ejecutan AsyncOS 16.5.0 o anterior con S/MIME configurado, según indicó Cisco en el aviso de Secure Email aquí. Las versiones corregidas para este par solo se indican en los registros de errores.

Los avisos del mismo día también corrigieron un error de denegación de servicio telefónica CVE-2026-20281 (puntuación CVSS: 7.5) en los dispositivos Desk Phone 9800, IP Phone 7800 y 8800, y Video Phone 8875 registrados en Unified Communications Manager con el Acceso Web habilitado, un ajuste que está desactivado por defecto. Las correcciones llegan en SIP Software 5.0(1), 14.4(1)SR3, 14.4(1)SR4 o 11.0(6)SR8 según el modelo.

Este desarrollo ocurre seis días después de que Sygnia dijera que el actor de amenazas Fire Ant, vinculado a China y documentado por primera vez en 2025 según su informe, ejecutó implantes diseñados específicamente en routers IOS XR que suprimían la entrega de syslog, filtraban la salida del comando show y soportaban un túnel GRE oculto.

El actor también capturó paquetes de los routers, los subió a servidores FTP externos y realizó intentos de conexión y escaneos de puertos contra sistemas conectados asociados a infraestructuras críticas.

La investigación comenzó con una interfaz de túnel activa en un router sin configuración ejecutándose ni historial de confirmación (commit) que lo explicara, lo que, según Sygnia en su informe sobre Fire Ant aquí, sugería que el estado operativo del dispositivo "ya no podía considerarse fiable para coincidir con la configuración y los registros de auditoría".

Sygnia no identificó cómo el actor obtuvo acceso inicialmente a los routers ni mencionó ninguna vulnerabilidad específica.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.