Cisco Nexusスイッチに重大な脆弱性、未認証の攻撃者がroot権限でコード実行可能に

Ciscoは、同社のNexus 3000シリーズおよびNexus 9000シリーズのスイッチに、3件の重大な脆弱性が存在することを公表しました。認証されていないリモートの攻撃者が、root権限で任意のコードを実行できるおそれがあります。

攻撃が成功すると、プロセスのクラッシュやデバイスの再起動、サービス拒否(DoS)が発生し、ネットワークの可用性が損なわれる可能性があります。

2026年10月7日に公開されたセキュリティアドバイザリ cisco-sa-ngoam-rce-LWKQ4BUでは、CVE-2026-76485、CVE-2026-76486、CVE-2026-76501の3件の脆弱性が特定されています。

CVEデータベースへのアクセス

Ciscoはこれらの脆弱性にCVSS基本スコア9.8を割り当てており、スタックベースのバッファオーバーフローに分類されるCWE-121を挙げています。

問題はCisco NX-OS Softwareの「Next Generation Operation, Administration, and Maintenance」機能(通称NGOAM)に存在します。Ciscoは社内のセキュリティテストでこれらの脆弱性を発見し、修正のためのソフトウェアアップデートをすでに公開しています。

Cisco Nexusスイッチの脆弱性

Ciscoによると、これらの脆弱性は、NGOAMが有効な場合にIPトラフィックの入力検証が不適切であることに起因します。攻撃者は、細工したパケットを影響を受けるスイッチのIPインターフェースに送信することで、脆弱性を悪用できます。

攻撃が成功すると、root権限でのコード実行や、プロセスのクラッシュによるデバイスの再起動につながるおそれがあります。公表されているCVSSベクターによると、攻撃はネットワーク経由で実行でき、攻撃の複雑さは低く、権限もユーザー操作も不要です。

NGOAMは、ネットワークの診断やトラブルシューティングを支援する機能です。VXLAN機能ではループの検出と緩和を行い、SRv6 NGOAMではIPv6のpingとパストレースの仕組みを使って、接続性の検証や転送上の問題の切り分けを行います。

脆弱性の影響を受けるのは、スタンドアロンNX-OSモードで動作するNexus 3000シリーズおよびNexus 9000シリーズのスイッチです。ただし、悪用に必要な設定条件は脆弱性ごとに異なります。

  • CVE-2026-76485:NGOAMが有効であることのみが条件
  • CVE-2026-76486:NGOAMに加え、Segment Routing over IPv6またはNV Overlayが必要。オーバーレイ設定では、NVEインターフェースにマッピングされたVXLAN EVPN VNIがあり、学習済みのピアVTEPが少なくとも1つ存在することが条件
  • CVE-2026-76501:NGOAMとSRv6の両方が有効であることが条件

CiscoによるとNexus 3000シリーズはSRv6をサポートしておらず、Nexus 9000シリーズでもサポートしているのは一部の機種に限られます。また、ACIモードで動作するNexus 9000シリーズと、Nexus 7000シリーズは影響を受けないことが確認されています。

管理者は、`show feature | include ngoam`コマンドでNGOAMの状態を確認できます。オーバーレイとSRv6については、`show feature | include nve`と`show feature | include srv6`で確認できます。

オーバーレイの露出を調べるため、Ciscoはさらにshow running-config | begin "interface nve"、show nve vni、show nve peersを挙げています。これらのコマンドで、必要な設定とピアの状態を確認できます。

Ciscoは、これらの脆弱性に回避策はないとしています。ただし、NGOAMが不要な環境で無効化すれば、3件すべての攻撃経路を断てます。管理者は運用への影響を評価したうえで、グローバルコンフィギュレーションモードで`no feature ngoam`コマンドを実行することで無効化できます。

さらにCiscoは、暫定的な緩和策としてLive Protectシールドを提供しています。これは、管理者がソフトウェアのアップグレードを計画して実施するまでのつなぎとなる対策であり、修正済みリリースの適用に代わるものではありません。

各組織は、Cisco Software Checkerを使って、影響を受けるリリースと適切なアップグレード先を確認してください。なお、アドバイザリには修正済みバージョンの一覧表は掲載されていません。

公開時点で、CiscoのPSIRTは、これらの脆弱性に関する公的な発表や悪用の事例は確認していないと報告しています。とはいえ、これは影響を受けるスイッチの対処が不要になることを意味しません。

CVEデータベースへのアクセス

サイバー脅威を被害が出る前に阻止し、MTTRを21分短縮。ANYRUNのサンドボックスをSOCに導入

翻訳元: https://gbhackers.com/critical-cisco-nexus-switch-vulnerabilities/

本記事は gbhackers.com の記事を翻訳・要約したものです。