Cảnh báo lỗ hổng CVE-2026-20212 trên thiết bị chuyển mạch Cisco Nexus 9000

CVE-2026-20212 trên Cisco Nexus 9000: Lỗi RCE quyền root cần vá sớm

CVE-2026-20212 đạt CVSS 9,8, cho phép chạy mã từ xa với quyền root trên một số Cisco Nexus 9000. Xem model ảnh hưởng và cách giảm thiểu.

Bởi Võ Danh — 4 Tháng 9, 2026 trong Bảo mật

0 bình luận

CVE-2026-20212 trên một số thiết bị Cisco Nexus 9000 có thể cho phép kẻ tấn công từ xa chạy mã với quyền root mà không cần đăng nhập. Cisco chấm lỗ hổng 9,8/10 và đã phát hành bản sửa. Nếu đội IT đang vận hành Nexus 9000 tại trung tâm dữ liệu, nên kiểm tra mã sản phẩm ngay thay vì nhìn tên dòng máy rồi đoán.

Khuyến cáo chính thức của Cisco được công bố ngày 2/9/2026. Tính đến thời điểm công bố, Cisco PSIRT chưa biết trường hợp khai thác ác ý nào. Đây vẫn là cảnh báo cần xử lý sớm vì đường tấn công đi qua mạng, không cần tài khoản và mã có thể chạy ở quyền cao nhất trên thiết bị.

CVE-2026-20212 nguy hiểm ở đâu?

Lỗi nằm trong phần tích hợp Silicon One của Cisco Nexus 9000. Hai cổng TCP 43210 và 43211 có thể truy cập được từ vùng định tuyến lớp 3 mặc định. Kẻ tấn công chỉ cần kết nối được tới địa chỉ của switch trên một trong hai cổng rồi gửi dữ liệu được tạo riêng. Nếu khai thác thành công, dữ liệu đó có thể được chạy thành mã với quyền root.

Một lần khai thác cũng có thể làm tiến trình S1HAL bị sập và khiến thiết bị khởi động lại. Với switch ở lõi hoặc lớp phân phối, chuyện này không còn là một lỗi nhỏ trong góc phòng máy. Nó có thể kéo theo gián đoạn mạng và mở đường để kẻ xấu kiểm soát thiết bị.

Không phải mọi Nexus 9000 đều bị ảnh hưởng

Phạm vi hiện tại gồm các Nexus 9000 có ASIC Silicon One. Cisco liệt kê 10 mã sản phẩm: N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 và N9K-C9808.

Quản trị viên có thể chạy lệnh show module để xem PID của thiết bị rồi đối chiếu danh sách trên. Cisco xác nhận các Nexus 9000 khác và Nexus 9000 Fabric Switch chạy ACI mode không thuộc phạm vi đã biết. Nexus 3000 và Nexus 7000 cũng không bị ảnh hưởng bởi lỗi này.

Quy trình kiểm tra model, chặn cổng và vá CVE-2026-20212
Biện pháp chặn cổng chỉ là cầu tạm. Bản sửa NX-OS mới là cách xử lý đầy đủ.

Đội IT nên làm gì ngay?

  1. Lập danh sách Nexus 9000 và dùng show module để xác nhận PID. Đừng áp dụng thay đổi hàng loạt trước khi biết thiết bị nào thật sự nằm trong danh sách ảnh hưởng.
  2. Kiểm tra phiên bản NX-OS bằng Cisco Software Checker. Khuyến cáo công khai không đưa một bảng bản sửa chung vì phiên bản phù hợp phụ thuộc nền tảng và nhánh phần mềm.
  3. Lên lịch nâng cấp lên bản NX-OS đã sửa. Sao lưu cấu hình, rà tương thích phần cứng và xác nhận đường dự phòng trước khi thao tác. Cisco xem mọi cách giảm thiểu khác là tạm thời.
  4. Nếu chưa thể vá ngay, dùng infrastructure ACL để chỉ cho phép lưu lượng quản trị và control plane cần thiết. Có thể chặn TCP tới địa chỉ cục bộ của thiết bị ở cổng đích 43210 và 43211. Hãy thử trong môi trường phù hợp trước vì ACL sai có thể tự biến buổi vá lỗi thành buổi chữa mạng.
  5. Với môi trường hỗ trợ, Cisco có Live Protect shield cho CVE này. Shield chỉ giúp lấp khoảng trống trong lúc chờ nâng cấp, không thay thế bản vá.

Nên rà log và cảnh báo cho các kết nối bất thường tới hai cổng nói trên, đặc biệt từ vùng mạng không có lý do quản trị switch. Tuy vậy, việc chưa thấy dấu hiệu lạ không chứng minh thiết bị an toàn. Ưu tiên vẫn là giảm vùng truy cập rồi nâng cấp.

Các lỗi ở thiết bị cửa ngõ và hạ tầng mạng thường có thời gian phản ứng rất ngắn. Bài về SonicWall SMA 1000 bị khai thác là một ví dụ gần đây. Riêng CVE-2026-20212, hiện chưa có bằng chứng công khai rằng kẻ xấu đã dùng nó, nên không nên biến cảnh báo thành tin zero-day đang bị tấn công. Khẩn cấp không đồng nghĩa với phóng đại.

Nguồn kiểm chứng

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận