CVE 2026 20212 — критична вразливість із CVSS 9,8, розкрита 2 вересня 2026 року. Проблема стосується не всієї лінійки Nexus 9000, а окремих платформ на базі Silicon One.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did Cisco’s September 2, 2026 disclosure of CVE-2026-20212—a CVSS 9.8 vulnerability in Silicon One–based Nexus 9000 switches that expose. Article summary: CVE-2026-20212 makes a subset of Cisco Nexus 9000 switches a high-priority AI-fabric risk: an attacker who can reach TCP/43210 or TCP/43211 in the switch’s default L3 VRF can obtain root-level code execution or force a r. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-20212 у Cisco Nexus 9000 потребує термінової уваги в AI-центрах обробки даних і високопродуктивних середовищах. Не тому, що є публічні докази атак саме на AI-кластери, а тому, що такі комутатори можуть бути на критично важливих шляхах передавання трафіку.
Вразливість дає неавтентифікованому мережевому зловмиснику можливість виконати код із привілеями root або спричинити перезавантаження пристрою — за умови, що він може дістатися двох сервісів у стандартному L3 VRF комутатора. 17
20
Cisco розкрила CVE-2026-20212 2 вересня 2026 року. Її оцінка CVSS становить 9,8 з 10. Проблема міститься в інтеграції Silicon One на окремих комутаторах Cisco Nexus 9000 Series.
У стандартному екземплярі Layer 3 Virtual Routing and Forwarding (L3 VRF) доступні TCP-порти 43210 і 43211. Надіславши спеціально сформований ввід на уразливий пристрій, атакувальник може домогтися виконання коду з правами root. Експлуатація також здатна аварійно завершити процес S1HAL, що може призвести до перезавантаження комутатора. 17
20
Термін «мережево доступна» в цьому випадку не означає, що комутатор неодмінно має бути відкритий з інтернету. Ризик виникає для будь-якого скомпрометованого хоста або мережевого сегмента, з якого можна звернутися до стандартного VRF. Тому в дата-центрі слід насамперед перевірити доступність із мереж адміністрування, jump-хостів, спільних сервісів і суміжних маршрутизованих сегментів.
Компрометація root на комутаторі фабрики — це не звичайна серверна помилка ПЗ. Щонайменше атакувальник може порушити критичний мережевий шлях, ініціювавши перезавантаження. Контроль над мережевим пристроєм на рівні root також створює ризик несанкціонованої зміни конфігурації, приховування або спотворення телеметрії, закріплення в середовищі та переходу до підключених систем керування.
Це наслідки, які потенційно випливають із характеру вразливості, а не доказ того, що CVE-2026-20212 уже використовували проти AI-інфраструктури.
Для GPU-кластерів та інших середовищ із великими обсягами внутрішнього трафіку зупинка комутації може позначитися на обмінах між вузлами, потоках до сховищ або зв’язності площини керування. Уразливі комутатори варто віднести до найвищого пріоритету під час тріажу вразливостей.
Це не проблема для всіх пристроїв із назвою Nexus 9000. Наявні повідомлення описують уразливу групу як 10 платформ Nexus 9000 на базі Silicon One, що працюють на уразливому ПЗ. 2
31
За даними повідомлень про рекомендацію Cisco, комутатори Nexus 9000 Fabric, що працюють у режимі ACI, не зачеплені саме цією проблемою. 48 Документація Cisco також підтверджує, що комутатори в ACI-режимі використовують окреме середовище та гілку релізів.
46
Однак це не привід спрощувати інвентаризацію. Безпечний порядок перевірки такий:
Не варто робити висновок про уразливість лише за назвою сімейства Nexus 9000. Так само не слід вважати мережу безпечною лише тому, що її комутаційна фабрика не має прямого доступу з інтернету.
Cisco випустила оновлення ПЗ для уразливих пристроїв Nexus. 2
28 Надійне виправлення — перевести кожен уразливий комутатор на відповідний виправлений реліз, визначений Cisco для конкретної платформи. Не варто брати номер версії з переказу стороннього джерела: орієнтуйтеся на дані Cisco для вашої моделі та релізу.
Поки всі уразливі пристрої не оновлено, необхідно зменшити площу атаки:
Фільтрація трафіку є тимчасовим стримувальним заходом, а не заміною оновленню: дефект у ПЗ при цьому залишається.
За повідомленнями, вразливість Cisco виявила внутрішньо. 2 На момент розкриття компанія заявила, що не знає про зловмисну експлуатацію, а публічні трекери не фіксували доступного proof-of-concept чи підтверджених випадків використання.
2
21
Це лише стан публічно доступної інформації на той момент, а не гарантія відсутності спроб атак. Критичну неавтентифіковану RCE у мережевій інфраструктурі слід обробляти з огляду на її вплив і фактичну доступність, а не чекати на появу публічного експлойту.
У вересневих безпекових оновленнях Cisco також був реліз посилення безпеки IOS XR Software. Це окремий напрям роботи від CVE-2026-20212: проблема Nexus стосується інтеграції Silicon One у вибраних Nexus 9000, тоді як IOS XR — операційна система Cisco для маршрутизаторів.
Реліз IOS XR згрупував внутрішньо виявлені проблеми в сім umbrella CVE, серед яких дві мають оцінку CVSS 9,8. За повідомленнями, обхідних рішень для цих проблем IOS XR немає, тому головним способом захисту є оновлення. 2
3
5
Командам мережевої безпеки варто вести це як два пов’язані, але різні процеси: перевірити й оновити уразливі Nexus 9000 для CVE-2026-20212, а також окремо оцінити маршрутизатори IOS XR щодо вересневого hardening-релізу.
Публічних доказів, що пов’язана з Китаєм група, яку Sygnia відстежує під назвою Fire Ant, експлуатувала CVE-2026-20212 або використала її як початковий вектор у розслідуванні IOS XR, немає. Зв’язок тут стратегічний, а не підтверджений ланцюжок експлуатації.
Sygnia повідомила, що Fire Ant націлювалася на маршрутизатори Cisco IOS XR, інфраструктуру автентифікації TACACS і Linux-хости керування. За даними Sygnia, зловмисники використовували скомпрометовану довірену інфраструктуру для збирання мережевого трафіку та облікових даних, приховування слідів активності й дослідження підключених середовищ. 10
36
Серед описаних індикаторів та інструментів:
Ключовий висновок для захисту AI-центрів обробки даних: комутатори, маршрутизатори, сервіси AAA/TACACS і хости керування є межами безпеки. Їхня компрометація може дати атакувальнику огляд мережі, привілейовані облікові дані, прихованість і шлях до цінних середовищ.
CVE-2026-20212 — це термінова задача з оновлення та обмеження доступу. Історія Fire Ant нагадує про ширший ризик: довірену мережеву інфраструктуру слід моніторити й сегментувати так само ретельно, як і обчислювальні системи, які вона з’єднує.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 20212 — критична вразливість із CVSS 9,8, розкрита 2 вересня 2026 року.
CVE 2026 20212 — критична вразливість із CVSS 9,8, розкрита 2 вересня 2026 року. Проблема стосується не всієї лінійки Nexus 9000, а окремих платформ на базі Silicon One.
Fire Ant публічно не пов’язували з CVE 2026 20212. Водночас дослідження Sygnia щодо IOS XR показує, чому маршрутизатори, TACACS/AAA та хости керування треба захищати як критичні межі безпеки.