CVE 2026 20212, שנחשפה ב 2 בספטמבר 2026 ומדורגת CVSS 9.8, עלולה לאפשר הרצת קוד כ root ללא אימות דרך TCP/43210 ו TCP/43211 ב VRF ברירת המחדל של מתגים מושפעים. הפגיעות אינה חלה על כל משפחת Nexus 9000: הדיווחים מצביעים על 10 פלטפורמות המבוססות על Silicon One, בעוד שמתגי Fabric הפועלים במצב ACI אינם מושפעים מהבעיה הספצי...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did Cisco’s September 2, 2026 disclosure of CVE-2026-20212—a CVSS 9.8 vulnerability in Silicon One–based Nexus 9000 switches that expose. Article summary: CVE-2026-20212 makes a subset of Cisco Nexus 9000 switches a high-priority AI-fabric risk: an attacker who can reach TCP/43210 or TCP/43211 in the switch’s default L3 VRF can obtain root-level code execution or force a r. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
פגיעות קריטית במתגי Cisco Nexus 9000 מחייבת טיפול מיידי במרכזי נתונים של בינה מלאכותית (AI) ובסביבות מחשוב עתיר-ביצועים. לא פורסמה הוכחה לניצול נגד אשכולות AI, אך מתגים מושפעים עשויים לשבת בלב נתיבי תעבורה בעלי ערך גבוה. CVE-2026-20212 עלולה לאפשר לתוקף רשת לא מאומת להריץ קוד בהרשאות root — או לגרום לאתחול המתג — אם יש לו אפשרות להגיע לשני שירותים ב-VRF שכבה 3 (L3) המוגדר כברירת מחדל. 17
20
סיסקו חשפה את CVE-2026-20212 ב-2 בספטמבר 2026. הפגיעות מדורגת 9.8 לפי CVSS ונמצאת באינטגרציית Silicon One עבור מתגי Cisco Nexus 9000 נבחרים. הפורטים TCP/43210 ו-TCP/43211 זמינים בברירת המחדל של מופע ה-VRF בשכבה 3; קלט מעוצב במיוחד שנשלח למתג מושפע עשוי להתבצע כקוד בהרשאות root. ניצול הפגיעות יכול גם להפיל את תהליך S1HAL ולגרום לטעינה מחדש של המתג. 17
20
המונח "נגיש ברשת" אינו אומר שהמתג חייב להיות חשוף לאינטרנט. גם תחנת קצה שנפרצה, רשת ניהול, שרת קפיצה או מקטע מנותב סמוך שיכולים להגיע ל-VRF ברירת המחדל עשויים להוות נתיב תקיפה. לכן, במרכז נתונים חשוב לבדוק קודם כול את מסלולי הגישה למתגים ממערכות ניהול, אוטומציה, ניטור ושירותים משותפים.
השתלטות root על מתג במארג רשת חמורה יותר מבאג טיפוסי בשרת. לכל הפחות, תוקף יכול לשבש נתיב תעבורה קריטי באמצעות גרימת אתחול. שליטה מלאה בהתקן רשת עלולה לאפשר גם שינויי תצורה, פגיעה בטלמטריה, התמדה וגישה למערכות ניהול מחוברות. אלה השלכות סיכון אפשריות — לא ראיה לכך שהפגיעות כבר נוצלה נגד סביבת AI.
באשכולות GPU ובסביבות עתירות תעבורה, הפרעה במיתוג עלולה לפגוע בתעבורה פנימית בין עומסים, בזרימות אחסון או בקישוריות של מישור הבקרה. לכן יש לסווג מתגים מושפעים כתשתית בעדיפות גבוהה בתהליך תיעדוף הפגיעויות.
לא מדובר בפגיעות גורפת בכל מוצר שנושא את השם Nexus 9000. הדיווחים מתארים אוכלוסייה של 10 פלטפורמות Nexus 9000 המבוססות על Silicon One שמריצות תוכנה פגיעה. 2
31
לפי הדיווחים על ייעוץ האבטחה של סיסקו, מתגי Nexus 9000 Fabric הפועלים במצב ACI אינם מושפעים מהבעיה הספציפית הזו. 48 תיעוד ACI של סיסקו מאשר שמתגים במצב ACI משתמשים בסביבת הפעלה ובמסלול גרסאות נפרדים.
46
עם זאת, אין להפוך את ההבחנה הזו לקיצור דרך בניהול המלאי. תהליך ההחלטה הנכון הוא:
אין להסיק חשיפה רק משם משפחת Nexus, ואין להניח שרשת בטוחה רק משום שמארג המיתוג אינו חשוף לאינטרנט.
סיסקו פרסמה עדכוני תוכנה עבור הפגיעות במערכות המושפעות. 2
28 התיקון המהותי הוא שדרוג כל התקן מושפע לגרסת התוכנה המתוקנת המתאימה, לפי המידע של סיסקו לכל פלטפורמה — ולא לפי מספר גרסה שמופיע בסיכום של צד שלישי.
עד שכל המתגים המושפעים יתוקנו, יש לצמצם את משטח התקיפה הנגיש:
סינון תעבורה הוא אמצעי בלימה זמני, לא תחליף לתוכנה מתוקנת. הוא מפחית חשיפה כל עוד הפגם הבסיסי עדיין קיים.
לפי הדיווחים, הפגיעות התגלתה פנימית בידי סיסקו. 2 בעת הפרסום סיסקו מסרה שאינה מודעת לניצול זדוני, ועוקבים ציבוריים לא דיווחו על הוכחת היתכנות (PoC) פומבית או על ראיה מאומתת לניצול.
2
21
זהו מצב ידוע בזמן מסוים, ולא ערובה לכך שלא היו ניסיונות תקיפה. כאשר מדובר בתנאי RCE קריטי, ללא אימות ובהרשאות root על ציוד תשתית, יש לקבוע את הדחיפות לפי ההשפעה והנגישות — לא להמתין להופעת קוד ניצול פומבי.
פעילות האבטחה של סיסקו בספטמבר כללה גם מהדורת הקשחת אבטחה ל-IOS XR. זהו נושא נפרד מ-CVE-2026-20212: הפגיעות ב-Nexus עוסקת באינטגרציית Silicon One במתגי Nexus 9000 נבחרים, ואילו IOS XR היא מערכת ההפעלה של סיסקו לנתבים.
מהדורת ההקשחה ל-IOS XR קיבצה בעיות שהתגלו פנימית תחת שבעה CVE-ים כלליים, ובהם שניים בדירוג CVSS 9.8. לפי הדיווחים, לא היו דרכי עקיפה לבעיות IOS XR, ולכן שדרוג הוא דרך הטיפול העיקרית. 2
3
5
צוותי רשת צריכים לנהל את הנושאים כשני מסלולי עבודה נפרדים אך מקבילים: לאמת ולתקן מערכות Nexus 9000 המושפעות מ-CVE-2026-20212, ובנפרד להעריך התקני IOS XR מול מהדורת ההקשחה של ספטמבר.
אין ראיה פומבית לכך שהגורם המקושר לסין, שאחריו עוקבת Sygnia בשם Fire Ant, ניצל את CVE-2026-20212 או השתמש בה כנקודת כניסה בחקירת IOS XR של Sygnia. הקשר הוא אסטרטגי, לא שרשרת ניצול שהוכחה.
Sygnia דיווחה כי Fire Ant כיוונה לנתבי Cisco IOS XR, לתשתית אימות TACACS ולמארחי ניהול מבוססי Linux. לפי Sygnia, הקבוצה ניצלה תשתית מהימנה שנפרצה כדי לאסוף תעבורת רשת ואישורים, להסתיר ראיות לפעילות ולחקור סביבות מחוברות. 10
36
בין הכלים והסימנים שדווחו:
המסר למגני מרכזי נתונים של AI ברור: מתגי רשת, נתבים, שירותי AAA ומארחי ניהול הם גבולות אבטחה. פריצה אליהם עשויה לספק לתוקף נראות, אישורים מורשים, יכולת הסתרה ונתיב לסביבות בעלות ערך גבוה.
CVE-2026-20212 היא בעיית תיקון ובלימה דחופה. Fire Ant מזכירה את הסיכון הארכיטקטוני הרחב יותר: תשתית רשת מהימנה חייבת להיות מנוטרת ומופרדת בקפדנות דומה לזו שמוחלת על מערכות המחשוב שהיא מחברת.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 20212, שנחשפה ב 2 בספטמבר 2026 ומדורגת CVSS 9.8, עלולה לאפשר הרצת קוד כ root ללא אימות דרך TCP/43210 ו TCP/43211 ב VRF ברירת המחדל של מתגים מושפעים.
CVE 2026 20212, שנחשפה ב 2 בספטמבר 2026 ומדורגת CVSS 9.8, עלולה לאפשר הרצת קוד כ root ללא אימות דרך TCP/43210 ו TCP/43211 ב VRF ברירת המחדל של מתגים מושפעים. הפגיעות אינה חלה על כל משפחת Nexus 9000: הדיווחים מצביעים על 10 פלטפורמות המבוססות על Silicon One, בעוד שמתגי Fabric הפועלים במצב ACI אינם מושפעים מהבעיה הספציפית הזו.
סיסקו פרסמה עדכוני תוכנה. עד להטמעה יש להגביל גישה לשתי הפורטות, לצמצם גישה למישור הניהול ולבודד תשתיות AAA/TACACS.