CVE-2026-20212:思科 Nexus 9000 交换机未认证远程代码执行漏洞预警,CVSS 9.8

思科于 9 月 2 日披露 Nexus 9000 系列交换机严重漏洞 CVE-2026-20212:未认证的远程攻击者可通过特定 TCP 端口向受影响设备发送构造报文,以 root 权限执行任意代码,CVSS 评分 9.8,搭载 Silicon One ASIC 芯片的多个数据中心交换机型号受影响。

事件概述

该漏洞影响搭载 Silicon One ASIC 的 Nexus 9000 系列特定型号,包括 N9324C-SE1U、N9348Y2C6D-SE1U 等思科公告中列出的机型。攻击面位于网络层:攻击者无需任何凭证,直接向设备监听的 TCP 43210 与 43211 端口发送恶意报文即可触发漏洞。思科公告同时指出,成功利用可能导致设备中断运行并形成拒绝服务状态。

技术细节

漏洞的本质是设备网络服务对输入报文校验不足,攻击报文直达具备特权的底层处理逻辑,从而以 root 身份执行代码。需要注意的是,TCP 43210/43211 属于设备内部服务端口,正常运维中不应暴露给不可信网络,但大量数据中心交换机的管理网段与业务网段边界配置松散,攻击者一旦进入相邻网段即可触达。目前思科表示尚未观察到恶意利用或公开利用代码,但此类数据中心核心设备的漏洞通常会在细节扩散后快速被武器化。

影响评估

Nexus 9000 是 AI 数据中心与高性能计算集群的主流承载交换机,设备失陷意味着攻击者可在基础设施层修改路由与 ACL、重定向流量、嗅探东西向数据,且这一层大多处于 EDR 与主机安全产品的可见范围之外。 root 级代码执行叠加未认证远程触发,属于数据中心网络必须紧急处置的漏洞级别。

修复建议

  • 核对设备型号是否在思科公告受影响清单内,尽快升级至各分支修复版本。
  • 无法立即升级时,实施基础设施访问控制列表(iACL),严格限制 TCP 43210/43211 端口的访问来源。
  • 将交换机管理面隔离至专用管理 VLAN 或带外网络,禁止业务网段直连设备服务端口。
  • 检测规则:监控针对 43210/43211 端口的异常连接尝试,以及设备配置的未授权变更与异常重启记录。

参考来源