Cisco Nexus 9000 呢個嚴重漏洞,AI 同高效能運算數據中心要即刻處理。原因唔係已有公開證據顯示 AI 叢集曾經畀人利用,而係受影響交換機往往處於高價值流量路徑;一旦被攻陷,後果可以好嚴重。
CVE-2026-20212 容許能夠連到交換機預設第 3 層虛擬路由及轉送(L3 VRF)內兩項服務嘅未經驗證網絡攻擊者,以 root 權限執行程式碼,或者令設備重新載入(reload)。
17
20
CVE-2026-20212 做到乜?
Cisco 在 2026 年 9 月 2 日披露 CVE-2026-20212。漏洞 CVSS 評分為 9.8,位於指定 Cisco Nexus 9000 系列交換機嘅 Silicon One 整合功能。預設 L3 VRF 內嘅 TCP 43210 同 43211 可被存取;攻擊者向受影響設備送出特製輸入,或可令程式碼以 root 權限執行。漏洞亦可令 S1HAL 程序崩潰,繼而令交換機重新載入。
17
20
「可經網絡存取」唔等於交換機一定要對外網開放。只要受感染主機,或者某個已路由嘅網絡分段,可以到達預設 VRF,就可能構成風險。對數據中心而言,管理網絡、跳板機、共用服務,以及相鄰網段嘅可達性,都應該優先檢查。
點解 AI fabric 營運團隊要優先處理?
Fabric 交換機畀人攞到 root 權限,嚴重程度唔同一般伺服器軟件漏洞。最直接嘅情況,攻擊者可以觸發 reload,中斷關鍵流量路徑;更廣泛而言,對網絡設備有 root 控制權,代表有可能改設定、削弱遙測監控、建立持久存取,或者向相連嘅管理系統移動。
呢啲係漏洞帶來嘅風險推論,唔代表 CVE-2026-20212 已被用嚟攻擊 AI 環境。
對 GPU 叢集同其他高吞吐量環境,實際擔心嘅係營運中斷:交換層出問題,可能影響東西向工作負載流量、儲存流量,或者控制平面連線。漏洞分流時,受影響交換機應視為優先基建。
邊啲 Nexus 9000 受影響?
唔係所有叫「Nexus 9000」嘅產品都有問題。現有報道指,受影響範圍為 10 個採用 Silicon One 嘅 Nexus 9000 平台,而且要運行存在漏洞嘅軟件。
2
31
有關 Cisco 公告嘅報道指出,以 ACI 模式運行嘅 Nexus 9000 fabric switch 不受今次漏洞影響。
48 Cisco 文件亦確認,ACI 模式交換機使用獨立嘅操作環境同版本線。
46
不過,唔好因為呢個分別就用產品名稱估風險。正確做法係:
- 確認交換機嘅確切型號同 ASIC/平台。
- 確認係咪採用相關 Silicon One 整合功能。
- 核實運行模式同已安裝軟件版本。
- 按 Cisco 對 CVE-2026-20212 嘅公告同已修正版本指引,核對該組合。
唔好單憑 Nexus 系列名稱判斷有冇受影響;亦唔好因為 fabric 冇直接暴露喺互聯網,就當作安全。
先修補;修補前封鎖兩個連接埠
Cisco 已為受影響 Nexus 漏洞發佈軟件更新。
2
28 長遠而可靠嘅修復方法,係為每部受影響設備升級至 Cisco 指定嘅已修正軟件版本;應參考 Cisco 按平台列出嘅公告資料,唔好直接照抄第三方摘要入面嘅版本號。
喺所有受影響設備完成修復之前,應先減低可被接觸嘅攻擊面:
- 透過基建 ACL(iACL)或防火牆規則,阻止不受信任來源連到預設 L3 VRF 入面嘅 TCP/43210 及 TCP/43211。
18
21
- 管理平面同 VRF 之間嘅連通,只限明確授權嘅管理系統。
- 檢查跳板機、自動化系統同監控網絡,確保只保留所需權限。
- 把升級視為緊急但受控嘅維護工作;按 fabric 角色準備冗餘安排同回退程序。
封鎖流量只係遏止措施,唔可以取代升級。只要底層缺陷仲存在,風險就未真正消除。
發現來源同利用狀況
報道指漏洞由 Cisco 內部發現。
2 在披露時,Cisco 表示未知道有惡意利用;公開追蹤資料亦顯示,未見公開概念驗證(PoC)或已確認被利用嘅證據。
2
21
不過,呢只係某個時間點嘅可見資訊,唔係保證從未有人嘗試攻擊。面對可毋須驗證、可取得 root 權限嘅關鍵基建漏洞,處理優先次序應由影響範圍同網絡可達性決定,唔應該等到公開 exploit 出現先行動。
另一條線:IOS XR 安全強化版本
Cisco 9 月嘅保安更新,亦包括一個 IOS XR Software Security Hardening Release。呢個同 CVE-2026-20212 係兩件獨立事件:Nexus 問題關乎指定 Nexus 9000 交換機嘅 Silicon One 整合;IOS XR 則係 Cisco 路由器作業系統。
IOS XR 安全強化版本把 Cisco 內部發現嘅問題歸納為 7 個傘式 CVE,其中兩個評分為 CVSS 9.8。報道指出,IOS XR 問題冇替代緩解措施,因此升級係主要補救方法。
2
3
5
網絡團隊應將兩者當成相關、但分開處理嘅工作:一邊核實同修補受 CVE-2026-20212 影響嘅 Nexus 9000;另一邊按 9 月安全強化版本,獨立評估 IOS XR 設備。
Fire Ant 改變咗乜,又冇改變乜?
目前冇公開證據顯示 Sygnia 追蹤為 Fire Ant、與中國有關聯嘅威脅行為者曾利用 CVE-2026-20212,亦冇證據顯示此漏洞係 Sygnia 調查 IOS XR 入侵事件時嘅入侵入口。兩者嘅關聯屬於策略層面,而唔係已證實嘅 exploit chain。
Sygnia 指,Fire Ant 針對 Cisco IOS XR 路由器、TACACS 驗證基建同 Linux 管理主機。據 Sygnia 所述,該行為者利用已攻陷嘅可信基建收集網絡流量同憑證、壓低活動痕跡,並探索已連接環境。
10
36
已報告嘅跡象同工具包括:
- IOS XR 路由器上出現 GRE 隧道,但預期嘅設定或提交歷史中冇相應紀錄。
9
10
- 在已攻陷路由器收集流量,並壓制日誌或其他活動證據。
10
- TacTap:針對 TACACS 驗證流程嘅憑證收集工具組。
10
36
- BridgeAgent:偽裝成 Zabbix 相關程序、部署於 GRE 連接 Linux 主機嘅植入程式。
36
對 AI 數據中心防守團隊嚟講,教訓好直接:網絡交換機、路由器、AAA/TACACS 服務同管理主機,全部都係安全邊界。一旦被攻陷,攻擊者可以取得可視性、高權限憑證、匿蹤能力,同埋通往高價值環境嘅路徑。
實際應對清單
- 盤點及核實: 找出所有具 Silicon One 整合功能嘅 Nexus 9000,按 Cisco 公告核對其模式同版本。
- 消除曝露面: 找出所有通往預設 L3 VRF 嘅路徑,封鎖不受信任來源對 TCP/43210 同 TCP/43211 嘅存取。
18
21
- 修補受影響交換機: 承載關鍵生產或 AI fabric 流量嘅設備優先升級至已修正軟件。
2
- 分隔特權基建: 將管理網絡及 TACACS/AAA 服務,同工作負載網絡同一般用途網絡分隔。
- 使用獨立遙測: 將日誌送往網絡設備難以竄改嘅系統,並調查不明嘅日誌缺口或命令輸出異常。
- 建立隧道與控制平面基線: 檢查 GRE 隧道、非預期介面、路由改動,以及不尋常嘅流量擷取活動;尤其要留意 IOS XR 系統。
9
10
- 保護管理憑證: 檢討 TACACS 存取權;如懷疑憑證外洩,應輪換憑證,並調查不尋常驗證行為。
CVE-2026-20212 係一宗需要盡快修補同遏止嘅事件;Fire Ant 則提醒大家更深一層嘅架構風險:可信任嘅網絡基建,應以同連接住嘅運算系統一樣嚴謹嘅標準去監察同分隔。