CVE 2026 20212, offentliggjord den 2 september 2026, kan ge oautentiserad root körning eller orsaka en omladdning av berörda Silicon One baserade Nexus 9000 switchar. Felet gäller utvalda plattformar, inte hela Nexus 9000 familjen.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did Cisco’s September 2, 2026 disclosure of CVE-2026-20212—a CVSS 9.8 vulnerability in Silicon One–based Nexus 9000 switches that expose. Article summary: CVE-2026-20212 makes a subset of Cisco Nexus 9000 switches a high-priority AI-fabric risk: an attacker who can reach TCP/43210 or TCP/43211 in the switch’s default L3 VRF can obtain root-level code execution or force a r. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
En kritisk sårbarhet i Cisco Nexus 9000 kräver snabb hantering i AI- och högpresterande datacenter. Det beror inte på att det finns offentliga bevis för angrepp mot AI-kluster, utan på att berörda switchar kan ligga på trafikvägar med mycket högt värde.
CVE-2026-20212 kan ge en oautentiserad angripare root-nivå för kodkörning – eller få enheten att starta om – om angriparen kan nå två tjänster i switchens standardinstans för Layer 3-VRF. 17
20
Cisco offentliggjorde CVE-2026-20212 den 2 september 2026. Sårbarheten har CVSS-poängen 9,8 och finns i Silicon One-integrationen för utvalda switchar i Cisco Nexus 9000-serien. TCP-portarna 43210 och 43211 är åtkomliga i standardinstansen för L3-VRF. Särskilt utformad indata till en berörd enhet kan därmed köras med root-behörighet. Angreppet kan också krascha processen S1HAL och få switchen att ladda om. 17
20
Att felet är nätverksåtkomligt betyder inte att switchen måste vara direkt exponerad mot internet. En komprometterad server, en jump host eller ett angränsande routat nätsegment som kan nå standard-VRF:en kan vara tillräckligt. Därför bör team omedelbart granska åtkomst från bland annat administrationsnät, automatiseringssystem, övervakningsmiljöer och delade tjänster.
Root-åtkomst på en fabricswitch är mer allvarligt än en vanlig sårbarhet på en enskild server. En angripare kan åtminstone störa en kritisk trafikväg genom att orsaka en omladdning. Root-kontroll kan dessutom innebära möjlighet att ändra konfiguration, manipulera telemetri, etablera persistens och röra sig mot anslutna administrationssystem.
Detta är konsekvenser som kan följa av sårbarheten – inte belägg för att CVE-2026-20212 har utnyttjats mot en AI-miljö. För GPU-kluster och andra miljöer med mycket hög genomströmning är den praktiska risken ändå tydlig: avbrott i switching kan slå mot öst–väst-trafik mellan arbetslaster, lagringsflöden och styrplanskommunikation. Berörda switchar bör därför behandlas som prioriterad infrastruktur i sårbarhetshanteringen.
Felet gäller inte automatiskt varje produkt som heter Nexus 9000. Tillgänglig rapportering beskriver den berörda gruppen som tio Silicon One-baserade Nexus 9000-plattformar som kör sårbar programvara. 2
31
Rapporteringen om Ciscos rådgivning uppger att Nexus 9000 fabric-switchar i ACI-läge inte påverkas av just denna sårbarhet. 48 Ciscos dokumentation visar också att switchar i ACI-läge använder en separat driftsmiljö och egen releasegren.
46
Det får dock inte bli en genväg i inventeringen. Gör i stället följande:
Slutsatsen kan alltså inte dras enbart från produktfamiljens namn. Och en switch är inte automatiskt skyddad bara för att fabricen saknar direkt internetexponering.
Cisco har släppt programuppdateringar för den berörda Nexus-sårbarheten. 2
28 Den långsiktiga åtgärden är att uppgradera varje berörd enhet till Ciscos tillämpliga korrigerade programvarurelease. Använd Ciscos plattformsspecifika rådgivning i stället för att förlita dig på versionsnummer i sammanfattningar från tredje part.
Fram till dess att alla berörda enheter är åtgärdade bör angreppsytan minskas:
Filtrering är en tillfällig skyddsåtgärd, inte en ersättning för korrigerad programvara.
Rapporteringen säger att Cisco upptäckte sårbarheten internt. 2 Vid offentliggörandet uppgav Cisco att man inte kände till något skadligt utnyttjande, och publika spårningstjänster rapporterade inga offentliga proof-of-concept-koder eller bekräftade exploateringsbevis.
2
21
Det är en lägesbild vid en viss tidpunkt, inte en garanti för att inga angreppsförsök har skett. En kritisk, oautentiserad root-RCE i infrastrukturutrustning bör hanteras utifrån konsekvens och faktisk nätverksåtkomst – inte först när en publik exploit dyker upp.
Ciscos säkerhetsarbete i september omfattade också en säkerhetshärdad IOS XR-release. Den är separat från CVE-2026-20212: Nexus-felet rör Silicon One-integrationen i vissa Nexus 9000-switchar, medan IOS XR är Ciscos operativsystem för routrar.
IOS XR-releasen samlade internt upptäckta problem i sju paraply-CVE:er, varav två hade CVSS 9,8. Rapporteringen uppgav att det inte fanns några tillfälliga lösningar för IOS XR-problemen, vilket gör uppgradering till huvudåtgärden. 2
3
5
Nätverksteam bör därför hantera detta som två närliggande men skilda arbetsströmmar: kontrollera och patcha berörda Nexus 9000-system för CVE-2026-20212, och bedöm IOS XR-enheter separat mot septemberreleasen för säkerhetshärdning.
Det finns inga offentliga bevis för att den Kinakopplade aktör som Sygnia följer som Fire Ant har utnyttjat CVE-2026-20212 eller använt sårbarheten som ingång i Sygnias IOS XR-utredning. Kopplingen är strategisk, inte en fastställd exploitkedja.
Sygnia uppgav att Fire Ant riktade in sig på Cisco IOS XR-routrar, TACACS-infrastruktur för administrativ autentisering och Linux-baserade administrationsvärdar. Enligt Sygnia använde aktören komprometterad betrodd infrastruktur för att samla in nätverkstrafik och autentiseringsuppgifter, dölja spår av aktiviteten och utforska anslutna miljöer. 10
36
Bland rapporterade indikatorer och verktyg fanns:
Lärdomen för försvarare av AI-datacenter är att switchar, routrar, AAA-/TACACS-tjänster och administrationsvärdar är säkerhetsgränser. Komprometteras de kan en angripare få insyn, privilegierade uppgifter, möjligheter till smygande aktivitet och en väg in i miljöer med högt värde.
CVE-2026-20212 är ett akut problem för patchning och begränsning av exponering. Fire Ant är samtidigt en påminnelse om den större arkitekturrisken: betrodd nätverksinfrastruktur måste övervakas och segmenteras lika noggrant som de beräkningssystem den kopplar samman.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 20212, offentliggjord den 2 september 2026, kan ge oautentiserad root körning eller orsaka en omladdning av berörda Silicon One baserade Nexus 9000 switchar.
CVE 2026 20212, offentliggjord den 2 september 2026, kan ge oautentiserad root körning eller orsaka en omladdning av berörda Silicon One baserade Nexus 9000 switchar. Felet gäller utvalda plattformar, inte hela Nexus 9000 familjen. Rapporteringen anger att ACI läges fabric switchar inte påverkas, men modell, ASIC, driftläge och programversion måste verifieras.
Installera Ciscos korrigerade programvara och begränsa omedelbart åtkomst till TCP/43210 och TCP/43211 i standard VRF:en.