Cisco Nexusに重大な脆弱性5件、root権限を奪われる恐れ:確認すべきポイント

Cisco Nexusに見つかった5件の重大な脆弱性を悪用されると、認証されていない攻撃者が、影響を受けるスイッチ上でroot権限によりコードを実行できる恐れがあります。企業のデータセンター運用にとって脅威となります。

Ciscoは2026年10月7日、3件のNX-OSセキュリティアドバイザリでこれらの脆弱性を公表しました。5件はいずれもCVSSスコアが9.8です。影響を受けるのは、脆弱なソフトウェアを実行し、特定の機能を有効にしているNexus 3000シリーズおよび9000シリーズのスイッチです。

悪用に成功すると、リモートコード実行、プロセスのクラッシュ、スイッチの再起動を引き起こす可能性があります。Ciscoのセキュリティ対応チームは、これらの脆弱性が悪用された事例や、公に言及された事例は把握していないとしています。一方、9月に公表されたCisco Secure Email Gatewayのゼロデイ脆弱性は、すでに実際の攻撃で悪用されています。

影響の有無は、導入しているNX-OSのリリース、動作モード、有効にしている機能によって決まります。管理者は、対策の優先順位を決める前に、これらの条件を確認する必要があります。

5件の脆弱性は特定のNexus構成に影響

脆弱性が関係するのは、NX-OSの3つの機能、Next Generation Operation, Administration, and Maintenance(NGOAM)、MPLS OAM、NX-APIです。

CiscoのNGOAMアドバイザリでは、次の3件の脆弱性が示されています。

  • CVE-2026-76485: NGOAMが有効である必要があります。
  • CVE-2026-76486: NGOAMに加え、Segment Routing over IPv6(SRv6)、または条件を満たすNV Overlay構成が必要です。
  • CVE-2026-76501: NGOAMとSRv6が必要です。

MPLS OAMの脆弱性であるCVE-2026-76465は、MPLS OAMが有効な場合に影響します。NX-APIの脆弱性であるCVE-2026-76471では、NX-APIが有効な場合、細工したHTTPリクエストによってコードを実行される恐れがあります。

これらの脆弱性は、Nexus 3000と、スタンドアロンNX-OSモードのNexus 9000スイッチに影響します。Nexus 7000と、ACIモードのNexus 9000は影響を受けません。なお、Nexus 3000スイッチはSRv6をサポートしておらず、Silicon One ASICを搭載したNexus 9000モデルではMPLS OAMを有効にできません。

CVE-2026-76471は、UCS 6300シリーズFabric Interconnectにも影響します。ただし、悪用には権限の低い有効な認証情報が必要で、このプラットフォームでの深刻度は「High」と評価されています。

Ciscoのほかのインフラ製品の脆弱性では、すでに悪用が確認されたものがあります。9月には、攻撃者が別のCisco Firewall Management Centerの脆弱性を悪用して認証情報を盗み、内部ネットワークにアクセスしました。今回公表されたNexusの脆弱性については、同様の悪用は報告されていないとCiscoは説明しています。

影響の確認方法と対策の優先事項

管理者は、次のコマンドで該当するNX-OSの機能を確認できます。

機能 コマンド
NGOAM show feature | include ngoam
MPLS OAM show feature | include mpls_oam
NX-API show feature | include nxapi
SRv6 show feature | include srv6
NV Overlay show feature | include nve

CVE-2026-76486は、NV Overlayを経由する攻撃経路では、特定のVXLAN EVPN VNIマッピングと、学習済みのトンネルエンドポイントピアも必要です。機能が有効というだけでは影響を受けると断定できず、ソフトウェアのリリースも確認する必要があります。

Ciscoは、修正済みソフトウェアへのアップグレードを推奨しています。組織は次の対応を取るべきです。

  • 影響を確認してパッチを適用する: CiscoのSoftware Checkerを使い、影響を受けるリリースと適切な修正版を特定します。
  • 不要な機能を無効にする: 運用上問題がなければ、no feature ngoamやno feature mpls oamを適用します。
  • 一時的な保護を導入する: 修正済みソフトウェアを導入するまで、CiscoがサポートするLive Protectのシールドを使用します。これらの一時的な保護策は、Ciscoのセキュリティアドバイザリに記載されています。
  • アクセスを制限する: 管理インターフェースを分離し、最小権限を徹底したうえで、影響を受けるインターフェースへのトラフィックを制限します。
  • 監視と耐障害性を強化する: ログを確認し、バックアップを維持して、冗長性を検証します。以前のCisco ASAおよびFTDの脆弱性では、リモートからの再起動がネットワークの可用性を損なう事態が示されました。
  • インシデント対応計画を検証する: スイッチの隔離、侵害の調査、設定の復元、サービスの復旧を訓練します。

機能の変更には運用面の評価が必要です。一時的な緩和策は、ソフトウェアの更新に代わるものではありません。修正版が該当するすべてのCVEに対応していることを確認し、アップグレード後にはネットワークの機能が正常に動作するかを検証してください。

関連記事: 実際に悪用されているCheck Pointの管理機能の脆弱性は、特権を持つネットワークインフラを保護し、侵害の有無を確認することの重要性を示しています。

翻訳元: https://www.esecurityplanet.com/news/news-critical-cisco-nexus-vulnerabilities/

本記事は esecurityplanet.com の記事を翻訳・要約したものです。