Cisco раскрыла 35 идентификаторов CVE и выпустила большой пакет обновлений. Пять уязвимостей в коммутаторах Nexus 3000 и 9000 при определённых настройках позволяют удалённо получить права root без пароля. В других продуктах нашлись ошибки с максимальной оценкой опасности.
Серьёзные проблемы обнаружили в сетевой операционной системе NX-OS. Уязвимость CVE-2026-76471 затрагивает интерфейс управления NX-API. Достаточно отправить специально подготовленный HTTP-запрос, чтобы попытаться выполнить произвольный код с правами root. Ошибка также позволяет вызвать сбой процесса, перезагрузить устройство и нарушить работу сети. Оценка CVSS составляет 9,8 балла.
Ещё три уязвимости, CVE-2026-76485, CVE-2026-76486 и CVE-2026-76501, связаны с сетевой диагностикой NGOAM. Отдельная ошибка CVE-2026-76465 найдена в механизме MPLS OAM. Через специально сформированные IP-пакеты или диагностические запросы атакующий может добиться выполнения кода с максимальными привилегиями либо вызвать отказ в обслуживании. Все четыре проблемы получили по 9,8 балла CVSS.
Однако не каждый Nexus находится под угрозой. Для атак через NX-API и MPLS OAM соответствующие функции должны быть включены, а по умолчанию на коммутаторах Nexus 3000 и 9000 они отключены. Уязвимости NGOAM тоже зависят от настроек: в отдельных случаях нужны SRv6 или VXLAN. NX-API затрагивает и UCS 6300, но там злоумышленнику необходима действующая учётная запись с ограниченными правами.
Параллельно Cisco устранила ошибки NX-OS, объединив их в шесть категорий CWE. Среди них недостаточный контроль доступа и запись за границами памяти, оценённые в 9,8 балла CVSS. Обновления затрагивают не только Nexus 3000 и 9000, но и Nexus 7000, MDS 9000 и ряд UCS Fabric Interconnect. В отличие от ошибок в функциях диагностики, уязвимости этой группы не зависят от настроек.
В платформе Cisco License On-Prem выявили восемь CVE. Самая опасная, CVE-2026-76482, получила 10 баллов за неправильную проверку криптографической подписи. Другая ошибка позволяет без авторизации сбрасывать пароли чужих учётных записей, включая административные. Отдельный пакет Meraki охватывает семь категорий уязвимостей в шлюзах, коммутаторах, точках доступа и камерах.
Исправления затронули и контроллеры APIC для сетей центров обработки данных. Три группы уязвимостей получили по 9,8 балла CVSS. Отдельный дефект в API позволяет владельцу административной учётной записи выполнять команды с правами root. В Cisco Finesse обнаружили возможность подделывать серверные запросы, исправление ещё готовят. Все бюллетени Cisco выпустила 7 октября, собрав их в общей сводке.
Cisco пока не сообщала об использовании новых уязвимостей в атаках. Компания рекомендует проверить версии ПО и установить исправления. Некоторые прошивки Meraki появятся только в конце октября или середине ноября.
