أصدرت سيسكو تصحيحات لثغرة حرجة تؤثر على عشرة مبدّلات Nexus 9000 مبنية على شرائح Silicon One، تسمح لمهاجم عن بُعد غير مصادَق بتنفيذ شفرة بصلاحيات root، إلى جانب إصدار تحصين لنظام IOS XR يجمع سبع ثغرات مظلّية اثنتان منها بدرجة 9.8 — ودون حل بديل لأي إصدار من IOS XR، بحسب The Hacker News.
الثغرة: منفذان مفتوحان على العالم
CVE-2026-20212 (درجة 9.8) حالة كلاسيكية من الربط بعنوان IP غير مقيَّد: خدمة داخلية تستمع على كل العناوين بدل الاقتصار على الواجهة المحلية، فتترك منفذي TCP 43210 و43211 قابلين للوصول في نسخة VRF الافتراضية للطبقة الثالثة.
أي مهاجم يستطيع الوصول إلى عنوان المبدّل على أحد المنفذين يتصل بالخدمة مباشرة؛ مدخلات مصمَّمة تُرسل إليها تُنفَّذ كشفرة بصلاحيات root. وقد تُسقط محاولة الاستغلال عملية S1HAL وتعيد تشغيل الجهاز — أي أن الفشل نفسه يعطّل مبدّلًا أساسيًا في مركز البيانات.
قالت سيسكو إنها لا تعلم بأي استخدام خبيث حتى إفصاحها في 2 سبتمبر. ولم تنشر جدول إصدارات مُصلَحة، بل تحيل العملاء إلى أداة Software Checker، مع قائمة تحكم وصول للبنية التحتية (iACL) تحجب المنفذين ودرع Live Protect مؤقت كحلول انتقالية.
«نافذة ما بين الإفصاح والاستغلال أُغلقت فعليًا.» — راس سموك، نائب رئيس أمن المعلومات في سيسكو، في تدوينة يونيو التي أعلنت نموذج الإفصاح نصف الشهري
الطرازات المتأثرة
تحقق من مخرجات الأمر show module مقابل هذه المعرّفات:
المعرّف (PID) | الفئة |
|---|---|
N9324C-SE1U | Nexus Smart Switch |
N9348Y2C6D-SE1U | Nexus Smart Switch |
N9364E-SG2-O · N9364E-SG2-Q | Nexus 9000 (Silicon One) |
N9396T12C-SE1 · N9348Y12C-SE1 · N9396Y12C-SE1 · N9336C-SE1 | Nexus 9000 (Silicon One) |
N9K-C9804 · N9K-C9808 | Nexus 9800 modular |
طرازات Nexus 9000 الأخرى، ومبدّلات النسيج العاملة في وضع ACI، وخطا Nexus 3000 و7000 غير متأثرة. أكد The Hacker News عبر سجل برنامج CVE أن سيسكو تُدرج 45 إصدارًا من NX-OS، من 10.3(1) حتى 10.6(3s)، كمتأثرة — نطاق يتركه التنبيه نفسه لأداة Software Checker.
التخفيف حتى تأكيد إصدار مُصلَح
- الترقية إلى الإصدار الذي تسمّيه Software Checker؛ تشير ملاحظات الدرع إلى أن وضعه يتحول إلى N/A عند الترقية إلى NX-OS 10.6(4) أو أعلى.
- iACL تسمح فقط بحركة الإدارة ومستوى التحكم المطلوبة، أو ترفض صراحة حزم TCP إلى عنوان IP محلي على المنفذ 43210 أو 43211 — اختُبرت في بيئة تجريبية.
- درع Live Protect lp00031 — تخفيف مؤقت مدعوم فقط على NX-OS 10.6(3)، وعبر حزمة درع ثانية على 10.6(3s) للمبدّلين الذكيين؛ غير مدعوم على Nexus 9804 و9808، ويحتاج وصول SSH أو Telnet أو NX-API.
! مثال iACL — عدّل العنوان والواجهات لبيئتك واختبر أولًا
ip access-list NEXUS-CP-PROTECT
deny tcp any host <switch-ip> eq 43210
deny tcp any host <switch-ip> eq 43211
permit ip any anyIOS XR: إصدار تحصين يطال كل الإصدارات
يعمل إصدار تحصين IOS XR بمنطق مختلف: معرّف CVE واحد لكل فئة ضعف (CWE) من الأخطاء المُصلَحة، مسجَّل بدرجة أخطر عيب فيها. CVE-2026-20274 يغطي أخطاء سلامة الذاكرة ودورة حياة الموارد، وCVE-2026-20279 أخطاء التحكم بالوصول بما فيها غياب المصادقة والتحقق غير السليم من الشهادات — كلاهما بسقف 9.8. الخمسة الباقية (20275–20278 و20280) تتراوح بين 8.2 و8.8.
لمنصات XR7 (LNT) — سلسلة Cisco 8000 وNCS 1010 وNCS 540L وNCS 5700 — حزمة SMU مخصصة (CSCwv19790) تنطبق على كل الإصدارات. وتقول سيسكو إن هناك «نحو 16 SMU متاحًا لكل إصدار»، وإن على العملاء الذين يشغّلون إصدارًا خارج جدولها فتح حالة TAC.
الأرقام اللافتة من تدقيق The Hacker News: من أصل 111 إصدارًا من IOS XR تُدرجها سيسكو كمتأثرة، 14 لها SMU متاح اليوم، 4 تنتظر SMU، و93 يجب ترقيتها أولًا قبل إمكانية تطبيق أي إصلاح. أي أن أغلب الأجهزة المتأثرة أمامها ترقية كاملة لا مجرد رقعة.
الإصدارات التي تتوفر لها SMU
6.9.2 · 7.3.2 · 7.9.2 · 7.9.21 · 7.10.2 · 7.11.2 · 7.11.21 · 24.2.2 · 24.2.21 · 24.4.2 · 25.2.21 · 25.4.1 · 25.4.2 · 26.1.2 · 26.2.1 — وقيد الإعداد لـ 24.1.2 و24.3.2 و25.1.2 و25.2.2.
السياق: ثالث دفعة تحصين في 30 يومًا
إصدار 2 سبتمبر هو ثالث إصدار تحصين مجدول خلال شهر، بعد الدفعة الأولى في 5 أغسطس (IOS XE وCatalyst SD-WAN) وإصدارين بدرجة 10.0 لـ Crosswork وSecure Workload بعدهما بأسبوعين. النموذج الجديد — تجميع الأخطاء المكتشفة داخليًا في معرّفات مظلّية تُنشر مرتين شهريًا — يعني أن فرق الشبكات يجب أن تخطط لنوافذ صيانة منتظمة بدل الاستجابة لكل تنبيه على حدة.
ماذا تفعل هذا الأسبوع؟
- Nexus 9000: شغّل
show moduleعلى كل مبدّل وقارن بالقائمة أعلاه. للمتأثر: iACL فورًا، ثم جدولة الترقية عبر Software Checker. - تحقق من الانكشاف: من خارج VRF الإدارة، هل يستجيب المبدّل على 43210/43211؟ إن نعم فالمنفذان مكشوفان لكل من يصل إلى عنوانه.
- IOS XR: اجرد الإصدارات مقابل جدول SMU؛ ما ليس في الجدول يحتاج ترقية أولًا — ابدأ بها الآن لأنها الأطول.
- راقب: إعادة تشغيل غير متوقعة لمبدّل Nexus أو تعطّل عملية S1HAL في السجلات = محاولة استغلال فاشلة ربما.





