Cisco(シスコ)は、データセンター向けネットワークOS「NX-OS」に存在する5件の重大な脆弱性についてセキュリティアドバイザリを公開しました。これらを悪用されると、Nexusスイッチ上でroot権限により任意のコードを実行される恐れがあります。
リモートコード実行に至らない場合でも、攻撃者は脆弱性を突いてプロセスをクラッシュさせ、該当デバイスを強制的に再起動させることでサービス拒否(DoS)状態を引き起こせます。
問題が確認されたのは、Nexus 3000シリーズおよびNexus 9000シリーズスイッチのNX-API、Next Generation OAM(NGOAM)、MPLS OAMの各機能です。
すべての脆弱性は、
影響を受けるのは、スタンドアロンNX-OSモードで動作するNexus 3000シリーズおよびNexus 9000シリーズスイッチです。ただし、攻撃が成立するには、NX-API、Next Generation OAM(NGOAM)、MPLS OAMのいずれかの機能が有効になっている必要があります。
5件の脆弱性はいずれも検証処理の不備に起因します。悪用には、対象デバイスで次の3機能のうち少なくとも1つが有効であることが条件となります。
- CVE-2026-76471:入力値の検証が不十分。デフォルトで無効のNX-APIに細工したHTTPリクエストを送信することで悪用可能
- CVE-2026-76485、CVE-2026-76486、CVE-2026-76501:IPトラフィックの検証が不適切。IPインターフェースに細工したパケットを送ることで悪用可能で、3件とも NGOAMの有効化が必要
- CVE-2026-76465:MPLSエコー要求パケットの検証が不適切。影響を受けるデバイスのIPアドレスに細工した要求を送ることで悪用可能
CVE-2026-76486を悪用するには、さらにSegment Routing over IPv6(SRv6)またはNetwork Virtualization(NV)Overlayのいずれかが有効である必要があります。
Ciscoのアドバイザリには、次のように記されています。「NV Overlayを利用するには、VXLAN Ethernet VPN(EVPN)のVXLAN Network Identifier(VNI)がNetwork Virtualization Endpoint(NVE)インターフェースにマッピングされ、少なくとも1つのピアVXLAN Tunnel Endpoint(VTEP)が学習されている必要があります(例:BGP EVPNまたはイングレスレプリケーションの静的ピア)」
CVE-2026-76501は、一部のNexus 9000モデルでのみサポートされるSRv6が有効な場合に悪用可能です。
CVE-2026-76465については、MPLS OAMがデフォルトで無効のため、明示的に有効化している場合に限り影響を受けます。Silicon One ASICを搭載したNexus 9000スイッチは、この機能をサポートしておらず、この脆弱性の影響を受けません。
Ciscoによると、Nexus 7000スイッチと、ACIモードで動作するNexus 9000スイッチは、5件の脆弱性のいずれの影響も受けません。
Ciscoは、同社のSoftware Checkerツールで特定できる修正済みバージョンへ、NX-OSをアップグレードするよう推奨しています。
また、不要な場合はNGOAM、NX-API、MPLS OAMの各機能を無効化し、攻撃経路を断つことも推奨しています。
さらにCiscoは、5件すべての脆弱性に対する暫定的な防御策として「Live Protect」シールドを提供しています。これは、まだアップグレードや再起動ができないスイッチ向けの保護の仕組みです。
5件の脆弱性はいずれも社内のセキュリティテストで発見されました。Ciscoは、アドバイザリの公開時点で、脆弱性の公表や悪意ある悪用は確認していないとしています。
今回修正したNexusの5件の脆弱性に加え、同社はCisco License(旧Smart Software Manager)向けにセキュリティ強化アップデートも公開しました。
対象となる問題は、重要な機能に対する認証の欠如(CVE-2026-76480、CVSS 9.8)、暗号署名の検証不備(CVE-2026-76482、CVSS 10.0)、認証情報の保護不足(CVE-2026-76483、CVSS 9.1)、コードインジェクション(CVE-2026-76484、CVSS 8.8)です。
影響を受けるリリースは設定にかかわらず脆弱で、回避策はありません。Ciscoはバージョン10-202609へのアップグレードを推奨しています。
Smart Software Managerの名称で提供されている旧リリースには、これらの脆弱性に対するパッチが提供されません。その場合、Ciscoはサポート対象のリリースへの移行を推奨しています。
Ciscoが昨日公開したセキュリティアドバイザリの全一覧は、こちらのページで確認できます。