Cisco Corrige Fallos Críticos de 9,8 en Nexus 9000 e IOS XR: Uno Permite Ejecutar Código como Root
CVE-2026-20212 permite atacar remotamente ciertos Nexus 9000 sin autenticación. IOS XR recibe además siete correcciones y no dispone de mitigación.
Cisco ha publicado un nuevo conjunto de actualizaciones de seguridad que corrige vulnerabilidades críticas en determinados switches Nexus 9000 y en Cisco IOS XR. El problema más directo, CVE-2026-20212, puede permitir que un atacante remoto sin autenticación ejecute código con privilegios root sobre modelos Nexus 9000 equipados con determinados procesadores Silicon One.
La compañía también ha actualizado su paquete de endurecimiento de IOS XR, que agrupa siete CVE descubiertos durante pruebas internas. Dos de esas categorías alcanzan una puntuación CVSS máxima de 9,8. Cisco indica que no tiene conocimiento de explotación maliciosa de estas vulnerabilidades.
CVE-2026-20212 permite ejecutar código como root en Nexus 9000
La vulnerabilidad crítica de Nexus 9000 está relacionada con la integración de Silicon One. Cisco explica que los puertos TCP 43210 y 43211 quedan accesibles a través de la instancia de encaminamiento y reenvío virtual Layer 3 predeterminada.
Un atacante que pueda conectarse a uno de esos puertos puede enviar entradas especialmente manipuladas y conseguir que el dispositivo las ejecute como código con privilegios root. La explotación también puede provocar el cierre del proceso S1HAL y terminar reiniciando el switch.
CVE-2026-20212 tiene una puntuación CVSS de 9,8 sobre 10. No requiere autenticación previa ni interacción de un usuario y puede explotarse remotamente cuando el servicio vulnerable es accesible por red.
No todos los Cisco Nexus 9000 están afectados
El problema se limita a modelos Nexus 9000 que incorporan un ASIC Silicon One afectado. Cisco identifica actualmente los siguientes productos:
- N9324C-SE1U
- N9348Y2C6D-SE1U
- N9364E-SG2-O
- N9364E-SG2-Q
- N9396T12C-SE1
- N9348Y12C-SE1
- N9396Y12C-SE1
- N9336C-SE1
- N9K-C9804
- N9K-C9808
Cisco confirma que otros Nexus 9000 no incluidos en esa lista no están afectados por CVE-2026-20212. Los Nexus 9000 Fabric Switches utilizados en modo ACI tampoco son vulnerables a este problema concreto.
Cisco ofrece una mitigación temporal para Nexus 9000
Los administradores que no puedan actualizar inmediatamente disponen de una mitigación. Cisco recomienda utilizar listas de control de acceso de infraestructura para permitir únicamente el tráfico de gestión y plano de control estrictamente necesario.
Otra posibilidad es bloquear explícitamente el tráfico TCP destinado a los puertos 43210 y 43211 en las direcciones locales del dispositivo. Cisco advierte de que cualquier modificación de las ACL debe evaluarse previamente porque puede afectar al funcionamiento de la red.
La compañía también ha publicado un Live Protect Shield específico para CVE-2026-20212. Esta protección está concebida como una medida temporal hasta que pueda instalarse una versión corregida de NX-OS.
IOS XR recibe siete grupos de correcciones de seguridad
El segundo componente importante de la actualización afecta a Cisco IOS XR. La compañía ha agrupado diferentes fallos internos en siete identificadores: CVE-2026-20274, CVE-2026-20275, CVE-2026-20276, CVE-2026-20277, CVE-2026-20278, CVE-2026-20279 y CVE-2026-20280.
Las vulnerabilidades cubren problemas relacionados con gestión de memoria y recursos, cálculos incorrectos, control de flujo, mecanismos de protección, validación de entradas, control de acceso y gestión incorrecta de condiciones excepcionales.
CVE-2026-20274 alcanza una puntuación máxima de 9,8 y agrupa errores relacionados con el ciclo de vida de recursos, incluidas diferentes clases de corrupción de memoria. Entre ellas figuran desbordamientos de búfer, escrituras y lecturas fuera de límites y problemas use-after-free.
CVE-2026-20279 también alcanza 9,8 y está relacionado con controles de acceso inadecuados. El grupo incluye problemas como ausencia de autenticación para funciones críticas, falta de autorización, autorización incorrecta y validación deficiente de certificados.
Todas las versiones de IOS XR deben considerarse afectadas
Cisco indica que las vulnerabilidades afectan a todas las versiones de IOS XR Software, incluido IOS XR7 basado en LNT, independientemente de la configuración concreta del dispositivo. La exposición efectiva a cada fallo puede variar según las funciones y plataformas utilizadas.
A diferencia de CVE-2026-20212 en Nexus 9000, Cisco no ofrece soluciones alternativas que eliminen las vulnerabilidades de IOS XR. La recomendación es instalar las actualizaciones y Software Maintenance Upgrades correspondientes a la rama utilizada.
Las ramas mantenidas disponen o recibirán SMU específicos. Cisco señala que IOS XR 26.2.2 y 26.3.1 serán las primeras versiones futuras que incluirán estas correcciones directamente sin necesitar los SMU asociados al paquete de endurecimiento.
Las vulnerabilidades de IOS XR no están siendo explotadas según Cisco
Los siete grupos de problemas de IOS XR fueron identificados durante una revisión interna de seguridad realizada por los ingenieros de Cisco. La compañía afirma que actualmente no tiene conocimiento de explotación activa.
Cisco tampoco conoce ataques públicos contra CVE-2026-20212 en Nexus 9000. Este fallo fue descubierto durante la resolución de un caso gestionado por el Technical Assistance Center de la empresa.
La ausencia de explotación conocida no reduce la necesidad de actualizar, especialmente en el caso de los dispositivos Nexus vulnerables que tengan accesibles por red los puertos relacionados con Silicon One. Una explotación satisfactoria de CVE-2026-20212 puede proporcionar directamente ejecución de código como root sin requerir credenciales.
Cisco recomienda revisar la versión exacta antes de actualizar
Los administradores de Nexus 9000 deben comprobar primero si el identificador de producto de sus switches coincide con alguno de los modelos Silicon One afectados y utilizar Cisco Software Checker para localizar la primera versión de NX-OS que corrige el fallo para su plataforma.
En IOS XR, el proceso es más complejo porque los SMU necesarios dependen de la rama, plataforma y funciones utilizadas, como BGP, gRPC, MPLS, OSPF, segment routing o IS-IS. Cisco recomienda aplicar todos los módulos de mantenimiento correspondientes al entorno en lugar de asumir que una única actualización cubre necesariamente cada componente afectado.
El paquete publicado en septiembre sitúa por tanto dos prioridades claras: actualizar los Nexus 9000 con Silicon One afectados por CVE-2026-20212 y revisar todos los sistemas IOS XR para aplicar los SMU correspondientes a los siete grupos de vulnerabilidades corregidos.