Уязвимости

CVE-2026-76471 в Cisco NX-OS: NX-API позволяет выполнить код с правами root, CVSS 9,8

Cisco 7 октября 2026 года выпустила критический бюллетень по CVE-2026-76471 в NX-API. Уязвимость получила CVSS 9,8 и при определённых условиях позволяет удалённому атакующему выполнить произвольный код с правами root на сетевом устройстве.

Что произошло

Причина уязвимости — недостаточная проверка входных данных, передаваемых в NX-API. Специально сформированный HTTP-запрос может привести к выполнению произвольного кода с правами root либо к аварийному завершению процессов и перезагрузке устройства.

Cisco не публикует обходного решения, закрывающего уязвимость. Выпущены исправленные версии программного обеспечения.

Какие устройства затронуты

Уязвимость затрагивает Nexus 3000 Series и Nexus 9000 Series в standalone NX-OS mode при включённой функции NX-API, а также UCS 6300 Series Fabric Interconnects.

На Nexus 3000 и 9000 NX-API по умолчанию отключён. На UCS 6300 сценарий отличается: эксплуатация происходит через XML API UCS Manager и требует действующей учётной записи с низкими привилегиями, поэтому Cisco оценивает влияние для этой платформы как High, а не Critical.

Как проверить экспозицию

На Nexus 3000/9000 состояние NX-API можно проверить командой `show feature | include nxapi`. Если функция не требуется, её не следует включать только ради удобства автоматизации без контроля доступа к management-plane.

Что делать

Эксплуатация

На момент публикации бюллетеня Cisco PSIRT не сообщала о публичных объявлениях об эксплуатации или о вредоносном использовании CVE-2026-76471.

Источники