Cisco opublikowało 2 września 2026 krytyczne advisory dla części przełączników Nexus 9000 z Silicon One. Problem: TCP 43210 i 43211 są dostępne w domyślnym Layer 3 VRF. Nieuwierzytelniony zdalny atakujący może połączyć się z usługą, wysłać spreparowane dane i wykonać kod jako root; możliwy jest także crash S1HAL i reload urządzenia. CVSS 3.1 wynosi 9.8.
Dlaczego to ważne dla VM?
Kluczowy jest fakt, że podatny service exposure wynika z konfiguracji domyślnej. Organizacja nie musiała włączać ryzykownej funkcji, by attack path istniał. W priorytetyzacji warto rozdzielać dwa różne światy:
Drugi przypadek zwykle zasługuje na wyższy confidence i szybszy SLA — nie ma tu „może nikt tego nie włączył”.
Workaround i remediation verification
Cisco podaje workaround, więc VE powinien ustalić: czy porty 43210/43211 są osiągalne z nieufnych segmentów, czy można natychmiast ograniczyć routing/ACL, czy workaround wpływa na funkcjonalność oraz czy fixed NX-OS release jest dostępny dla konkretnej platformy. Po zmianie nie wystarczy wersja z inventory — trzeba zweryfikować brak ekspozycji portów w odpowiednim VRF, poprawną wersję i brak regresji po reloadzie/config restore.
Wniosek
CVE-2026-20212 pokazuje, że default exposure jest bardzo silnym sygnałem ryzyka. Dojrzały VM powinien odróżnić podatność wymagającą specjalnej konfiguracji od podatności, której attack surface istnieje od razu po standardowym wdrożeniu.
Powiązane na blogu
- Rancher: topology-aware VM — affected by version ≠ attack path exists
- Sigma Forms: vulnerable by default — precondition dostarczona przez producenta
Źródła
- Cisco — Security Advisory (02.09.2026), cisco-sa-n9k-s1-rce-EH8dEtr — sec.cloudapps.cisco.com
Nota redakcyjna: stan informacji 3 września 2026. CVE-2026-20212 (Cisco Nexus 9000 z Silicon One, CVSS 9.8): usługa na TCP 43210/43211 w domyślnym VRF prowadzi do root RCE. Artykuł koncentruje się na tym, że default exposure zasługuje na wyższy confidence i szybszy SLA niż podatność wymagająca ręcznego włączenia funkcji.