Detalle de la noticia

Vulnerabilidad

Cisco advierte de fallos críticos que permiten el control no autorizado de los conmutadores Nexus

Fuente: BleepingComputer Publicado: 08/10/2026 · 15:26 UTC
Compartir:
Vulnerabilidad Cisco advierte de fallos críticos que permiten el control no autorizado de los conmutadores Nexus
Imagen: BleepingComputer

Cisco emi­tió avi­sos de se­gu­ri­dad sobre cinco fa­llas crí­ti­cas pre­sen­tes en el sis­te­ma ope­ra­ti­vo NX-OS para cen­tros de datos. Estas vul­ne­ra­bi­li­da­des per­mi­ten que ata­can­tes eje­cu­ten có­di­go ar­bi­tra­rio uti­li­zan­do pri­vi­le­gios de root en los swit­ches Nexus afec­ta­dos, o bien que pro­vo­quen fa­llas en los pro­ce­sos para re­ini­ciar el dis­po­si­ti­vo de ma­ne­ra for­za­da, ge­ne­ran­do una con­di­ción de de­ne­ga­ción de ser­vi­cio. Los mo­de­los im­pac­ta­dos co­rres­pon­den a las se­ries Nexus 3000 y Nexus 9000 cuan­do ope­ran en modo NX-OS in­de­pen­dien­te, aun­que la ex­plo­ta­ción exi­to­sa de­pen­de de que se en­cuen­tren ac­ti­vas fun­cio­nes es­pe­cí­fi­cas como NX-API, NGOAM y MPLS OAM.

Las vul­ne­ra­bi­li­da­des de­ri­van de fa­llas en la va­li­da­ción y re­quie­ren con­fi­gu­ra­cio­nes par­ti­cu­la­res para ser apro­ve­cha­das. Por ejem­plo, una de ellas se ac­ti­va me­dian­te so­li­ci­tu­des HTTP ma­li­cio­sas en­via­das a la in­ter­faz NX-API, mien­tras que otras tres in­vo­lu­cran el trá­fi­co IP y exi­gen que la fun­ción NGOAM esté ha­bi­li­ta­da, re­qui­rien­do ade­más en cier­tos casos con­fi­gu­ra­cio­nes adi­cio­na­les de SRv6 o NV Over­lay. La úl­ti­ma de estas cinco fa­llas ne­ce­si­ta que se ac­ti­ve ex­plí­ci­ta­men­te el pro­to­co­lo MPLS OAM, que­dan­do exen­tos aque­llos equi­pos que no lo ad­mi­ten o mo­de­los es­pe­cí­fi­cos con com­po­nen­tes de si­li­cio par­ti­cu­la­res.

Para mi­ti­gar estos pro­ble­mas en los dis­po­si­ti­vos Nexus, la com­pa­ñía acon­se­ja ac­tua­li­zar las ver­sio­nes de NX-OS a va­rian­tes co­rre­gi­das, des­ac­ti­var los com­po­nen­tes vul­ne­ra­bles si no son ne­ce­sa­rios o uti­li­zar es­cu­dos de pro­tec­ción tem­po­ra­les de­no­mi­na­dos Live Pro­tect en aque­llos equi­pos que no pue­dan re­ini­ciar­se de in­me­dia­to. Asi­mis­mo, la or­ga­ni­za­ción acla­ró que estos cinco pro­ble­mas fue­ron de­tec­ta­dos me­dian­te prue­bas in­ter­nas y que no exis­tían re­gis­tros de ex­plo­ta­ción ma­li­cio­sa ni anun­cios pú­bli­cos al mo­men­to de emi­tir los co­mu­ni­ca­dos.