CVE-2026-76471 в Cisco NX-OS: NX-API позволяет выполнить код с правами root, CVSS 9,8
Cisco 7 октября 2026 года выпустила критический бюллетень по CVE-2026-76471 в NX-API. Уязвимость получила CVSS 9,8 и при определённых условиях позволяет удалённому атакующему выполнить произвольный код с правами root на сетевом устройстве.
Что произошло
Причина уязвимости — недостаточная проверка входных данных, передаваемых в NX-API. Специально сформированный HTTP-запрос может привести к выполнению произвольного кода с правами root либо к аварийному завершению процессов и перезагрузке устройства.
Cisco не публикует обходного решения, закрывающего уязвимость. Выпущены исправленные версии программного обеспечения.
Какие устройства затронуты
Уязвимость затрагивает Nexus 3000 Series и Nexus 9000 Series в standalone NX-OS mode при включённой функции NX-API, а также UCS 6300 Series Fabric Interconnects.
На Nexus 3000 и 9000 NX-API по умолчанию отключён. На UCS 6300 сценарий отличается: эксплуатация происходит через XML API UCS Manager и требует действующей учётной записи с низкими привилегиями, поэтому Cisco оценивает влияние для этой платформы как High, а не Critical.
Как проверить экспозицию
На Nexus 3000/9000 состояние NX-API можно проверить командой `show feature | include nxapi`. Если функция не требуется, её не следует включать только ради удобства автоматизации без контроля доступа к management-plane.
Что делать
- инвентаризировать Nexus 3000, Nexus 9000 standalone NX-OS и UCS 6300;
- проверить, включён ли NX-API и из каких сетей доступен интерфейс управления;
- сопоставить текущую версию NX-OS с таблицей исправлений Cisco;
- ограничить доступ к management-plane доверенными административными сегментами;
- использовать Cisco Live Protect только как временную меру до обновления, если она применима к конкретной платформе.
Эксплуатация
На момент публикации бюллетеня Cisco PSIRT не сообщала о публичных объявлениях об эксплуатации или о вредоносном использовании CVE-2026-76471.