CVE 2026 20212 har CVSS score 9,8. En uautentisert angriper som når TCP portene 43210 eller 43211 i standard L3 VRF på en berørt Silicon One basert Nexus 9000 svitsj, kan kjøre kode som root eller utløse omstart.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did Cisco’s September 2, 2026 disclosure of CVE-2026-20212—a CVSS 9.8 vulnerability in Silicon One–based Nexus 9000 switches that expose. Article summary: CVE-2026-20212 makes a subset of Cisco Nexus 9000 switches a high-priority AI-fabric risk: an attacker who can reach TCP/43210 or TCP/43211 in the switch’s default L3 VRF can obtain root-level code execution or force a r. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-20212 i Cisco Nexus 9000 bør håndteres umiddelbart i AI- og høyytelsesdatasentre. Det er ikke offentlig dokumentert at sårbarheten er blitt brukt mot AI-klynger, men berørte svitsjer kan ligge i trafikkbaner med høy verdi. En uautentisert angriper kan få root-nivå kodekjøring eller utløse en enhetsomstart dersom vedkommende kan nå to tjenester i svitsjens standard Layer 3-VRF (virtuell ruting- og videresendingsinstans). 17
20
Cisco offentliggjorde CVE-2026-20212 2. september 2026. Sårbarheten har CVSS-score 9,8 og ligger i Silicon One-integrasjonen på utvalgte Cisco Nexus 9000-svitsjer. TCP-portene 43210 og 43211 er tilgjengelige i standard L3-VRF. Spesiallaget inndata sendt til en berørt enhet kan utføres med root-rettigheter. Et angrep kan også få S1HAL-prosessen til å krasje, slik at svitsjen starter på nytt. 17
20
At feilen er «nettverkstilgjengelig», betyr ikke at svitsjen må være eksponert mot internett. Enhver kompromittert vert eller rutet nettverkssegment som kan nå standard-VRF-en, kan være relevant. I et datasenter bør man derfor først gjennomgå tilgjengelighet fra administrasjonsnettverk, hopptjenere, felles tjenester og tilstøtende segmenter.
Root-kompromittering av en fabricsvitsj er mer alvorlig enn en vanlig programvarefeil på en server. En angriper kan minst forstyrre en kritisk trafikkbane ved å fremkalle omstart. Root-kontroll over en nettverksenhet åpner dessuten for risiko som konfigurasjonsendringer, svekket telemetri, utholdenhet i miljøet og videre bevegelse mot tilknyttede administrasjonssystemer. Dette er konsekvenser som kan følge av sårbarheten – ikke dokumentasjon på at CVE-2026-20212 er brukt mot et AI-miljø.
I GPU-klynger og andre miljøer med svært høy gjennomstrømning er den praktiske risikoen driftsmessig: Avbrudd i svitsjingen kan ramme øst-vest-trafikk mellom arbeidslaster, lagringstrafikk eller tilkobling til kontrollplanet. Berørte svitsjer bør behandles som prioritert infrastruktur i sårbarhetshåndteringen.
Dette er ikke en sårbarhet som automatisk gjelder alle produkter med navnet «Nexus 9000». Tilgjengelig rapportering beskriver den berørte gruppen som 10 Silicon One-baserte Nexus 9000-plattformer med sårbar programvare. 2
31
Rapportering om Ciscos rådgivning oppgir at Nexus 9000-fabricsvitsjer i ACI-modus ikke er berørt av akkurat denne feilen. 48 Ciscos ACI-dokumentasjon bekrefter også at svitsjer i ACI-modus benytter et eget driftsmiljø og en separat utgivelseslinje.
46
Dette må likevel ikke bli en snarvei i inventararbeidet. Riktig fremgangsmåte er å:
Ikke trekk konklusjoner bare ut fra Nexus-familienavnet, og ikke anta at et miljø er trygt kun fordi switching-fabricen ikke er eksponert på internett.
Cisco har publisert programvareoppdateringer for den berørte Nexus-sårbarheten. 2
28 Den varige løsningen er å oppgradere hver berørte enhet til Ciscos aktuelle rettede programvareversjon. Bruk Ciscos plattformspesifikke rådgivning, fremfor å legge en versjon fra en tredjepartsoppsummering til grunn.
Frem til alle berørte enheter er rettet, bør den tilgjengelige angrepsflaten reduseres:
Filtrering er et avgrensningstiltak, ikke en erstatning for rettet programvare. Det reduserer eksponeringen mens den underliggende feilen fortsatt finnes.
Rapporteringen sier at sårbarheten ble oppdaget internt av Cisco. 2 Ved offentliggjøringen sa Cisco at selskapet ikke kjente til ondsinnet utnyttelse, og offentlige oversikter viste ingen offentlig tilgjengelig proof-of-concept eller bekreftet utnyttelse.
2
21
Dette er en tidsavgrenset status, ikke en garanti for at ingen har forsøkt. En kritisk, uautentisert root-RCE i infrastruktur bør prioriteres etter konsekvens og tilgjengelighet, ikke først når en offentlig exploit dukker opp.
Ciscos sikkerhetsarbeid i september omfattet også en IOS XR Software Security Hardening Release. Denne er separat fra CVE-2026-20212: Nexus-feilen gjelder Silicon One-integrasjonen i utvalgte Nexus 9000-svitsjer, mens IOS XR er Ciscos operativsystem for rutere.
IOS XR-herdingsutgivelsen samlet internt oppdagede problemer i sju overordnede CVE-er, inkludert to med CVSS-score 9,8. Rapporteringen oppga at det ikke fantes omveier for IOS XR-problemene, noe som gjør oppgradering til hovedtiltaket. 2
3
5
Nettverksteam bør følge opp dette som to beslektede, men separate arbeidsstrømmer: validering og oppdatering av berørte Nexus 9000-systemer for CVE-2026-20212, samt en egen vurdering av IOS XR-enheter mot septemberutgivelsen.
Det finnes ingen offentlig dokumentasjon på at den Kina-knyttede aktøren Sygnia kaller Fire Ant, har utnyttet CVE-2026-20212 eller brukte den som inngangspunkt i Sygnias IOS XR-etterforskning. Sammenhengen er strategisk, ikke en fastslått angrepskjede.
Sygnia rapporterte at Fire Ant gikk etter Cisco IOS XR-rutere, TACACS-autentiseringsinfrastruktur og Linux-baserte administrasjonsverter. Ifølge Sygnia brukte aktøren kompromittert, betrodd infrastruktur til å samle nettverkstrafikk og legitimasjon, undertrykke spor etter aktivitet og utforske tilknyttede miljøer. 10
36
Blant rapporterte indikatorer og verktøy var:
Lærdommen for forsvarere av AI-datasentre er tydelig: Nettverkssvitsjer, rutere, AAA-tjenester og administrasjonsverter er sikkerhetsgrenser. Kompromittering kan gi en angriper innsyn, privilegerte tilganger, skjul og en vei inn i verdifulle miljøer.
CVE-2026-20212 er et akutt problem for oppdatering og avgrensning. Fire Ant er en påminnelse om den bredere arkitekturrisikoen: Betrodd nettverksinfrastruktur må overvåkes og segmenteres like nøye som beregningssystemene den kobler sammen.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 20212 har CVSS score 9,8. En uautentisert angriper som når TCP portene 43210 eller 43211 i standard L3 VRF på en berørt Silicon One basert Nexus 9000 svitsj, kan kjøre kode som root eller utløse omstart.
CVE 2026 20212 har CVSS score 9,8. En uautentisert angriper som når TCP portene 43210 eller 43211 i standard L3 VRF på en berørt Silicon One basert Nexus 9000 svitsj, kan kjøre kode som root eller utløse omstart. Feilen gjelder utvalgte Silicon One baserte Nexus 9000 plattformer, ikke hele Nexus 9000 familien.
Fire Ant er ikke offentlig koblet til denne CVE en, men Sygnia funnene fra IOS XR viser hvordan kompromittert nettverksutstyr og TACACS infrastruktur kan brukes til trafikkinnsamling, tyveri av legitimasjon og skjult...