سیسکو ۳۵ آسیبپذیری را در NX-OS، APIC، Meraki و SSM On-Prem وصله کرد
سیسکو در بستهٔ امنیتی ۷ اکتبر ۱۴ توصیهنامه با ۳۵ شناسهٔ CVE منتشر کرد که هشت مورد آن بحرانی است؛ فعلاً گزارشی از سوءاستفادهٔ فعال وجود ندارد.
شرکت Cisco روز چهارشنبه ۱۵ مهر ۱۴۰۵ (۷ اکتبر ۲۰۲۶) بستهٔ زمانبندیشدهٔ توصیهنامههای امنیتی خود را منتشر کرد: ۱۴ توصیهنامه شامل ۳۵ شناسهٔ CVE که هشت مورد آن «بحرانی»، یک مورد «بالا» و پنج مورد «متوسط» ارزیابی شدهاند. بیشتر موارد بحرانی به سوئیچهای Nexus و نرمافزار NX-OS، کنترلر APIC، تجهیزات Meraki و Smart Software Manager On-Prem مربوط است.
مهمترین موارد
- NX-OS Security Hardening Release با امتیاز CVSS ۹٫۸؛ شامل CVE-2026-76455 و CVE-2026-76459 و چهار CVE دیگر
- اجرای کد از راه دور در Nexus 3000/9000 از طریق MPLS OAM (CVE-2026-76465) و NGOAM (CVE-2026-76485، CVE-2026-76486، CVE-2026-76501)، هر کدام با CVSS ۹٫۸
- اجرای کد از راه دور در NX-API (CVE-2026-76471) با CVSS ۹٫۸
- Smart Software Manager On-Prem با امتیاز CVSS ۱۰٫۰ در دو توصیهنامه (از جمله CVE-2026-20328)
- بستهٔ مقاومسازی APIC با CVSS ۹٫۸ و Meraki با CVSS ۹٫۶؛ و آسیبپذیری SSRF در Finesse (CVE-2026-20362) با CVSS ۷٫۲
طبق توصیهنامهٔ مقاومسازی NX-OS، تجهیزات MDS 9000، سوئیچهای Nexus 3000، 7000 و 9000 (در هر دو حالت ACI و Standalone)، Fabric Interconnectهای UCS سری ۶۳۰۰ تا ۶۶۰۰ و UCS X-Series Direct 9108 در صورت اجرای نسخهٔ آسیبپذیر، «صرفنظر از پیکربندی» تحت تأثیرند و هیچ راهکار جایگزینی (Workaround) وجود ندارد. سیسکو میگوید این ضعفها در آزمونهای داخلی کشف شده و تیم PSIRT از سوءاستفادهٔ عمومی یا مخرب آنها اطلاعی ندارد.
مدیران شبکه چه کنند؟
- فهرست دقیقی از نسخههای NX-OS، APIC، Meraki و SSM On-Prem تهیه کنید و با Cisco Software Checker نسخهٔ اصلاحشدهٔ هر دستگاه را پیدا کنید.
- اولویت را به SSM On-Prem (CVSS ۱۰) و سوئیچهایی بدهید که NX-API یا قابلیتهای OAM روی آنها فعال است.
- تا زمان ارتقا، دسترسی به رابطهای مدیریتی را فقط از شبکهٔ مدیریت و آدرسهای مجاز ممکن کنید و قابلیتهای بلااستفاده مانند NX-API را غیرفعال نگه دارید.
- چون Workaround وجود ندارد، پنجرهٔ نگهداری برای ارتقا را زودتر برنامهریزی کنید؛ معمولاً پس از انتشار عمومی جزئیات، تلاش برای سوءاستفاده افزایش مییابد.
چرا مهم است؟
سوئیچهای Nexus و کنترلرهای APIC ستون فقرات بسیاری از مراکز دادهاند و آسیبپذیری با امتیاز ۹٫۸ در آنها میتواند به کنترل کامل زیرساخت منجر شود. اگرچه فعلاً سوءاستفادهای گزارش نشده، تعداد و شدت موارد این بسته آن را به یکی از مهمترین بهروزرسانیهای امسال سیسکو برای مراکز داده تبدیل میکند.