Cisco Nexus 9000 Series tarmoq kommutatorlarida aniqlangan kritik zaiflik hujumchilarga hech qanday autentifikatsiyasiz, masofadan turib qurilmada yuqori imtiyozlar — root huquqi ostida ixtiyoriy kodni ishga tushirish imkonini berishi mumkin.
Tarmoq infratuzilmasining markaziy bo‘g‘inlarida ishlatiladigan Cisco Nexus 9000 Series qurilmalarida aniqlangan CVE-2026-20212 zaifligi kiberxavfsizlik mutaxassislari e’tiborini talab qiladigan jiddiy tahdidlardan biridir. Cisco ushbu zaiflikka 10 balldan 9,8 ball — Critical darajasidagi CVSS bahosini bergan. Zaiflik CWE-1327 sifatida qayd etilgan.
Eng xavotirli jihati shundaki, zaiflikdan foydalanish uchun hujumchiga qurilmaga kirish ma’lumotlari yoki foydalanuvchi hisob qaydnomasi talab qilinmaydi. Ya’ni, zarur sharoitlar mavjud bo‘lsa, masofadagi autentifikatsiyadan o‘tmagan hujumchi zaif qurilmaga maxsus tayyorlangan ma’lumotlarni yuborib, unda zararli kodni root huquqlari bilan bajarishga urinishi mumkin.
Zaiflik nimada?
CVE-2026-20212 muammosi Silicon One ASIC integratsiyasiga ega Cisco Nexus 9000 Series kommutatorlarida aniqlangan.
Cisco ma’lumotlariga ko‘ra, muammo qurilmalarning standart Layer 3 Virtual Routing and Forwarding (VRF) konfiguratsiyasida TCP 43210 va 43211 portlari orqali tegishli xizmatlarga kirish mumkinligi bilan bog‘liq.
Agar ushbu portlarga tarmoq orqali kirish imkoniyati mavjud bo‘lsa, hujumchi maxsus shakllantirilgan ma’lumotlarni yuborishi va ularning qurilmada kod sifatida bajarilishiga sabab bo‘lishi mumkin.
Bunday hujum muvaffaqiyatli amalga oshirilsa, tajovuzkor root darajasidagi huquqlarga ega bo‘lishi mumkin.
Bu esa oddiy foydalanuvchi huquqidan tubdan farq qiladi. Root huquqi qurilmaning eng yuqori darajadagi boshqaruv imkoniyatlarini beradi.
Root huquqi qo‘lga kiritilsa, nima bo‘lishi mumkin?
Tarmoq kommutatori korxona yoki tashkilot infratuzilmasining muhim markaziy elementlaridan biri hisoblanadi. Shu sababli bunday qurilmaning nazorat ostiga olinishi faqat bitta qurilmaning xavfsizligiga emas, balki unga ulangan butun tarmoq infratuzilmasiga ta’sir ko‘rsatishi mumkin.
Potensial oqibatlar quyidagilarni o‘z ichiga oladi:
- tarmoq konfiguratsiyasini o‘zgartirish;
- tarmoq trafigini kuzatish yoki manipulyatsiya qilish;
- ayrim xizmatlarning ishlashini izdan chiqarish;
- tarmoq orqali uzatilayotgan ma’lumotlarni ushlab qolishga urinish;
- tarmoqqa ulangan boshqa tizimlarga hujumni rivojlantirish;
- qurilmaning ishdan chiqishiga sabab bo‘lish;
- tashkilotning tarmoq xizmatlarida uzilishlar yuzaga keltirish.
Shu sababli CVE-2026-20212 oddiy konfiguratsion xato emas, balki tarmoq infratuzilmasining o‘zagiga tahdid solishi mumkin bo‘lgan kritik zaiflik sifatida baholanmoqda.
Qurilma ishdan chiqishi ham mumkin
Zaiflikdan foydalanishning yana bir ehtimoliy oqibati — S1HAL jarayonining ishdan chiqishi.
Cisco ma’lumotlariga ko‘ra, ekspluatatsiya jarayonida S1HAL jarayoni qulab tushishi va buning natijasida qurilma qayta yuklanishi mumkin.
Bu esa tashkilot tarmog‘ida vaqtinchalik yoki jiddiy xizmat uzilishlariga olib kelishi ehtimolini oshiradi.
Demak, ushbu zaiflikning xavfi faqat “hujumchi kod ishga tushirishi mumkin” degan holat bilan cheklanmaydi. Ayrim vaziyatlarda tarmoqning muhim komponenti qayta yuklanib, aloqa xizmatlarining uzilishiga ham sabab bo‘lishi mumkin.
Qaysi Cisco Nexus qurilmalari xavf ostida?
Cisco ma’lumotlariga ko‘ra, zaiflik Silicon One ASIC mavjud bo‘lgan quyidagi Nexus 9000 Series qurilmalariga taalluqli:
- N9324C-SE1U;
- N9348Y2C6D-SE1U;
- N9364E-SG2-O;
- N9364E-SG2-Q;
- N9396T12C-SE1;
- N9348Y12C-SE1;
- N9396Y12C-SE1;
- N9336C-SE1;
- N9K-C9804;
- N9K-C9808.
Tashkilot administratorlari o‘z qurilmasining mahsulot identifikatorini aniqlash uchun Cisco NX-OS buyruqlar qatorida show module
buyrug‘idan foydalanishi mumkin. Keyinchalik aniqlangan model Cisco’ning rasmiy ta’sirlangan mahsulotlar ro‘yxati va Software Checker vositasi orqali tekshirilishi lozim.
Barcha Nexus 9000 qurilmalari xavf ostidami?
Yo‘q.
Muhim jihat shundaki, zaiflik barcha Cisco Nexus 9000 qurilmalariga tegishli emas. Cisco aynan yuqorida ko‘rsatilgan, Silicon One ASIC’dan foydalanadigan modellarni ta’sirlangan qurilmalar sifatida ko‘rsatgan.
Bundan tashqari, Cisco quyidagi mahsulotlar CVE-2026-20212’dan ta’sirlanmaganini tasdiqlagan:
- Nexus 3000 Series;
- Nexus 7000 Series;
- ro‘yxatda ko‘rsatilmagan boshqa Nexus 9000 modellari;
- Nexus 9000 Fabric Switches ACI rejimida;
- MDS 9000 Series;
- Firepower 1000, 2100, 4100 va 9300 qurilmalari;
- Secure Firewall’ning qator modellari;
- UCS Fabric Interconnect’ning bir nechta platformalari.
Shuning uchun tashkilotlar faqat “bizda Cisco Nexus 9000 bor” degan ma’lumot asosida xulosa qilmasligi, balki aynan model, ASIC va NX-OS versiyasini tekshirishi kerak.
Zaiflik qanday aniqlangan?
Qiziqarli jihati shundaki, Cisco ushbu zaiflikni maxsus hujum yoki ommaviy ekspluatatsiya monitoringi jarayonida emas, balki Technical Assistance Center (TAC) murojaatini ko‘rib chiqish vaqtida aniqlagan.
Cisco Product Security Incident Response Team (PSIRT) 2026-yil 2-sentabr holatiga ko‘ra ushbu zaiflikning ommaviy ekspluatatsiyasi yoki zararli foydalanilishi haqida ma’lumotga ega emasligini bildirgan.
Biroq bu holat tashkilotlar uchun xotirjam bo‘lishga asos bo‘lmasligi kerak. Zaiflik ommaga oshkor qilinganidan keyin uning texnik tafsilotlari xavfsizlik tadqiqotchilari va hujumchilar uchun ham ochiq bo‘ladi. Shu sababli kritik zaifliklar uchun patchlashni kechiktirmaslik muhim.
Cisco qanday choralarni tavsiya qilmoqda?
Cisco ushbu zaiflikni bartaraf etuvchi dasturiy yangilanishlarni chiqargan va mijozlarga zaif NX-OS versiyasidan tuzatilgan versiyaga yangilashni qat’iy tavsiya qilgan.
Tashkilotlar quyidagi choralarni ko‘rishi kerak:
1. Qurilmalarni inventarizatsiya qilish.
Tashkilot infratuzilmasida ishlayotgan Nexus 9000 qurilmalarining aniq modeli va konfiguratsiyasini aniqlash.
2. NX-OS versiyasini tekshirish.
Cisco Software Checker orqali foydalanilayotgan dasturiy ta’minot versiyasi CVE-2026-20212’dan ta’sirlangan yoki ta’sirlanmaganini aniqlash.
3. Tuzatilgan NX-OS versiyasiga yangilash.
Cisco tomonidan tavsiya etilgan fixed software release’ga imkon qadar tez o‘tish.
4. Tarmoq darajasida kirishni cheklash.
Yangilash amalga oshirilgunga qadar zarur bo‘lmagan tarmoq ulanishlarini cheklash.
5. 43210 va 43211 portlarini nazorat qilish.
Cisco tavsiyasiga muvofiq, iACL yordamida ushbu portlarga kiruvchi TCP trafikni cheklash yoki zarur bo‘lmagan ulanishlarni bloklash.
Live Protect — vaqtinchalik himoya
Cisco ushbu zaiflik uchun Live Protect Shield mexanizmini ham taqdim etgan.
U vaqtinchalik himoya qatlamini yaratib, dasturiy ta’minotni yangilashgacha bo‘lgan davrda ekspluatatsiya xavfini kamaytirishga yordam beradi. Biroq Cisco Live Protect’ni doimiy yechim sifatida emas, balki patch joriy etilgunga qadar vaqtinchalik himoya chorasi sifatida ko‘rsatmoqda.
Shuningdek, iACL orqali faqat zarur boshqaruv va control-plane trafikiga ruxsat berish yoki mahalliy IP manzillarga 43210 va 43211 portlari bo‘yicha TCP trafikni bloklash mumkin. Cisco bunday mitigatsiyalarni avval o‘z tarmoq muhitida sinchiklab baholashni tavsiya qiladi, chunki noto‘g‘ri konfiguratsiya tarmoq funksionalligi yoki unumdorligiga ta’sir qilishi mumkin.
Kiberxavfsizlik mutaxassislari uchun muhim signal
CVE-2026-20212 yana bir muhim haqiqatni ko‘rsatmoqda: tarmoq qurilmalari ham serverlar va ishchi stansiyalar kabi muntazam ravishda zaifliklar bo‘yicha tekshirilishi va yangilanib borilishi kerak.
Ko‘pincha tashkilotlarda patchlash jarayoni operatsion tizimlar, web-ilovalar va serverlarga qaratiladi. Biroq kommutatorlar, marshrutizatorlar, xavfsizlik shlyuzlari va boshqa tarmoq qurilmalari ham butun IT infratuzilmasining muhim qismi hisoblanadi.
Ayniqsa autentifikatsiyasiz masofaviy kod bajarilishi (RCE) va root darajasidagi huquqlarga ega bo‘lish imkonini beruvchi zaifliklar eng yuqori ustuvorlik bilan ko‘rib chiqilishi kerak.
CVE-2026-20212 — Cisco Nexus 9000 Series’ning ayrim Silicon One ASIC’li modellariga ta’sir qiluvchi, CVSS 9.8 ball bilan baholangan kritik masofaviy kod bajarilishi zaifligidir. Zaiflikdan muvaffaqiyatli foydalanilgan taqdirda, autentifikatsiyadan o‘tmagan masofaviy hujumchi qurilmada root huquqlari bilan kod bajarishi, ayrim holatlarda esa S1HAL jarayonining ishdan chiqishi va qurilmaning qayta yuklanishiga sabab bo‘lishi mumkin.
Hozircha Cisco PSIRT ushbu zaiflikning ommaviy ekspluatatsiyasi yoki zararli foydalanilishi haqida ma’lumotga ega emasligini bildirgan. Shunga qaramay, zaiflikning Critical darajasi, autentifikatsiyasiz masofaviy ekspluatatsiya ehtimoli va root huquqlarini qo‘lga kiritish xavfi sababli tashkilotlar ushbu masalani kechiktirmasdan ko‘rib chiqishi lozim.
Asosiy tavsiya: avvalo tashkilotdagi Nexus 9000 qurilmalarining modelini va NX-OS versiyasini aniqlash, Cisco Software Checker orqali ta’sirlanganligini tekshirish va imkon qadar tezroq tuzatilgan dasturiy ta’minot versiyasiga yangilash. Yangilashgacha esa iACL va Live Protect kabi vaqtinchalik himoya choralaridan foydalanish mumkin.
