Cisco は、Cisco NX-OS Softwareに3件の深刻な脆弱性があると公表しました。認証されていないリモートの攻撃者が、影響を受ける Nexus スイッチ上でroot権限により任意のコードを実行できる恐れがあります。
2026年10月7日に公開されたセキュリティアドバイザリ cisco-sa-ngoam-rce-LWKQ4BU は、CVE-2026-76485、CVE-2026-76486、CVE-2026-76501の3件を対象としています。CVSSの深刻度スコアは9.8です。悪用に成功すると、プロセスのクラッシュやデバイスの再起動、サービス拒否(DoS)を引き起こされる可能性もあります。
影響を受けるのは、NGOAM(Next Generation Operation, Administration, and Maintenance)と呼ばれる機能です。Ciscoは、この機能を有効にしている場合に、受信したIPトラフィックの検証が不適切であることが原因だと説明しています。
攻撃者は、細工したパケットをIPインターフェースに送信するだけで、該当する構成を攻撃できます。認証情報やユーザーの操作は必要ありません。これらの脆弱性はCWE-121に分類されており、スタックベースのバッファオーバーフローであることを示しています。
影響を受けるプラットフォームには、スタンドアロンNX-OSモードで動作するCisco Nexus 3000シリーズおよびNexus 9000シリーズ のスイッチが含まれます。ただし、3件の脆弱性ごとに影響を受ける条件が異なります。緊急の対処が必要な機器を見極めるには、構成の確認が欠かせません。
CVE-2026-76485は、NGOAMが有効であることだけが条件です。CVE-2026-76486は、これに加えて、SRv6(Segment Routing over IPv6)またはNetwork Virtualization Overlayのいずれかが必要です。
オーバーレイ構成の場合は、VXLAN Ethernet VPNのネットワーク識別子が、Network Virtualization Endpointインターフェースにマッピングされていなければなりません。さらに、学習済みのピアVXLAN Tunnel Endpointが少なくとも1つ必要です。
CVE-2026-76501は、NGOAMとSRv6の両方が必要です。CiscoによるとNexus 3000スイッチはSRv6に対応しておらず、対応しているのはNexus 9000スイッチの一部に限られます。
このため、SRv6に依存する脆弱性の影響は、対象のスイッチ製品群すべてに一律に及ぶわけではありません。ACIモードで動作するNexus 9000スイッチは、明確に対象外とされています。
NGOAMは、オーバーレイネットワークやSRv6ネットワーク向けに運用診断の機能を提供します。VXLAN機能ではループの検出と緩和をサポートします。SRv6機能では、IPv6のpingとパストレースを使って接続性を確認し、転送の問題を切り分けます。
本来は正当な監視機能ですが、脆弱なパケット処理が露出すると、攻撃対象になってしまいます。管理者は show feature | include ngoam を実行すれば、NGOAMの状態を確認できます。
関連する確認コマンドとして、show feature | include nve と show feature | include srv6 があります。CVE-2026-76486に関わるVXLANの条件を調べるため、Ciscoは show running-config | begin "interface nve"、show nve vni、show nve peers を挙げています。
Ciscoはソフトウェアアップデートを公開しており、修正済みリリースへのアップグレードを推奨しています。組織は Cisco Software Checker を使って、影響を受けるバージョンと、自社のプラットフォームで最初に修正されたリリースを特定してください。アドバイザリには、すべての環境に当てはまる共通の修正バージョンは示されていません。
Ciscoは回避策はないとしていますが、不要なNGOAMをグローバルコンフィギュレーションモードで no feature ngoam を実行して無効にすれば、3件すべての攻撃経路を断てます。
ただし、管理者はこの緩和策を適用する前に、運用への影響を評価する必要があります。Ciscoは、恒久的なソフトウェアのアップグレードを予定できるようになるまでの一時的な保護として、Live Protectシールドも提供しています。
Ciscoは、社内のセキュリティテストでこれらの脆弱性を発見しました。公開時点で、同社のProduct Security Incident Response Team(PSIRT)は、悪意ある悪用の事例や、脆弱性に関する公の発表は把握していないと報告しています。ただし、それで脆弱な構成への速やかな対処が不要になるわけではありません。
1万6,000以上のSOCチームがANY.RUNを導入し、脅威調査の効率化と手作業の削減を実現しています。自社チームでの活用を検討する
翻訳元: https://cyberpress.org/critical-cisco-nx-os-vulnerabilities/