Cisco, Nexus anahtarlarını ele geçirmeye imkân tanıyanlar dahil onlarca kritik açığı kapattı
Cisco, Nexus 3000 ve 9000 anahtarlarında kimlik doğrulamasız root yetkisiyle kod çalıştırmaya izin veren NX-OS açıkları ve License On-Prem'deki CVSS 10 açıkları dahil 35 güvenlik açığını yamaladı.
Kısaca
- SecurityWeek'e göre Cisco ürünlerinde 35 açık kapatıldı; bunların ondan fazlası kritik seviyede.
- NX-API, NGOAM ve MPLS OAM özelliklerindeki beş NX-OS açığı, Nexus 3000/9000 anahtarlarında root yetkisiyle kod çalıştırmaya imkân tanıyor.
- CVSS puanı 10'a varan License On-Prem açıkları için geçici çözüm yok; eski Smart Software Manager sürümleri yamalanmayacak.
- Cisco aktif istismardan haberdar olmadığını belirtiyor; NX-OS için özellik kapatma ve Live Protect kalkanları sunuluyor.
SecurityWeek ve BleepingComputer'ın aktardığına göre Cisco, ürün yelpazesindeki 35 güvenlik açığı için güncelleme yayımladı. Ondan fazlası kritik olarak derecelendirilen açıklar arasında, kimliği doğrulanmamış saldırganların Nexus 3000 ve 9000 veri merkezi anahtarlarında root yetkisiyle kod çalıştırmasına imkân tanıyan hatalar da bulunuyor. BleepingComputer'a göre 7 Ekim'de yayımlanan bildirimler License On-Prem, Application Policy Infrastructure Controller (APIC), Meraki ve Finesse ürünlerini de kapsıyor. Cisco açıkların hiçbirinin aktif olarak istismar edildiğinden haberdar olmadığını açıkladı; ancak açıkların ciddiyeti ve etkilenen cihazların ağlardaki kritik rolü, yamaların hızla uygulanmasını önemli kılıyor.
Neler oldu?
SecurityWeek'in haberine göre NX-OS'te yedisi kritik 14 açık kapatıldı. License On-Prem'de beşi kritik sekiz hata, APIC'te ise üç kritik açık giderildi. Meraki için yayımlanan güvenlik sıkılaştırma sürümü, yedi CVE altında toplanan çok sayıda bellek hatasını düzeltiyor; bunların en ciddisi CVE-2026-76464. Finesse'te ise SecurityWeek'e göre kamuya açıklanmış olan yüksek önemdeki sunucu taraflı istek sahteciliği (SSRF) açığı CVE-2026-20362 kapatıldı.
Teknik detaylar
BleepingComputer, bağımsız NX-OS modunda çalışan Nexus 3000 ve 9000 anahtarlarını etkileyen beş kritik NX-OS açığını ayrıntılandırdı. Tümü girdi doğrulama hatalarından kaynaklanıyor ve root yetkisiyle rastgele kod çalıştırmaya yol açabiliyor; kod çalıştırma başarısız olursa saldırgan süreçleri çökertip cihazı yeniden başlamaya zorlayabiliyor. CVE-2026-76471 NX-API bileşenini etkiliyor ve özel hazırlanmış bir HTTP isteğiyle istismar ediliyor. CVE-2026-76485, CVE-2026-76486 ve CVE-2026-76501, Next Generation OAM (NGOAM) özelliğiyle ilgili ve bir IP arayüzüne gönderilen özel paketlerle tetikleniyor; CVE-2026-76486 ek olarak SRv6 veya NV Overlay, CVE-2026-76501 ise SRv6 gerektiriyor. CVE-2026-76465 MPLS OAM özelliğini etkiliyor ve özel bir MPLS echo-request paketiyle istismar ediliyor. NX-API ve MPLS OAM varsayılan olarak kapalı. Cisco beş açığın tamamını iç güvenlik testlerinde buldu.
BleepingComputer'ın Cisco License için aktardığı açıklar şunlar: eksik kimlik doğrulama hatası CVE-2026-76480 (CVSS 9,8), kriptografik imza doğrulama hatası CVE-2026-76482 (CVSS 10,0), yetersiz korunan kimlik bilgileri sorunu CVE-2026-76483 (CVSS 9,1) ve kod enjeksiyonu açığı CVE-2026-76484 (CVSS 8,8). Bu sürümler yapılandırmadan bağımsız olarak etkileniyor ve geçici çözüm bulunmuyor. SecurityWeek'e göre APIC'teki CVE-2026-76498, CVE-2026-76499 ve CVE-2026-76500 açıkları hatalı erişim denetimi, işletim sistemi komut enjeksiyonu ve bellek sorunlarını kapsıyor.
Kimler etkileniyor?
BleepingComputer'a göre Nexus 7000 anahtarları ve ACI modundaki Nexus 9000 anahtarları beş NX-OS açığından etkilenmiyor; Silicon One ASIC kullanan Nexus 9000 modelleri de MPLS OAM açığından etkilenmiyor. Smart Software Manager adıyla sunulan eski lisans sürümlerine yama yayımlanmayacak.
Ne yapmalı?
Cisco, NX-OS'in Software Checker aracıyla belirlenebilecek düzeltilmiş bir sürüme yükseltilmesini öneriyor. NX-API, NGOAM veya MPLS OAM kullanılmıyorsa bu özelliklerin kapatılması saldırı yüzeyini ortadan kaldırıyor; henüz güncellenip yeniden başlatılamayan anahtarlar için Cisco geçici Live Protect kalkanları sunuyor. Cisco License kullanıcılarının 10-202609 sürümüne geçmesi, eski Smart Software Manager sürümlerini kullananların ise desteklenen bir sürüme taşınması gerekiyor. Yöneticilerin APIC, Meraki ve Finesse bildirimlerini de Cisco'nun güvenlik portalında incelemesi önerilir.
İlgili CVE kayıtları
Kaynaklar
- Cisco warns of critical flaws allowing Nexus switch takeover — BleepingComputer
- Cisco Patches a Dozen Critical Vulnerabilities — SecurityWeek
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



