شبکه

سیسکو ۳۵ آسیب‌پذیری را در NX-OS، APIC، Meraki و SSM On-Prem وصله کرد

سیسکو در بستهٔ امنیتی ۷ اکتبر ۱۴ توصیه‌نامه با ۳۵ شناسهٔ CVE منتشر کرد که هشت مورد آن بحرانی است؛ فعلاً گزارشی از سوءاستفادهٔ فعال وجود ندارد.

سیسکو ۳۵ آسیب‌پذیری را در NX-OS، APIC، Meraki و SSM On-Prem وصله کرد

شرکت Cisco روز چهارشنبه ۱۵ مهر ۱۴۰۵ (۷ اکتبر ۲۰۲۶) بستهٔ زمان‌بندی‌شدهٔ توصیه‌نامه‌های امنیتی خود را منتشر کرد: ۱۴ توصیه‌نامه شامل ۳۵ شناسهٔ CVE که هشت مورد آن «بحرانی»، یک مورد «بالا» و پنج مورد «متوسط» ارزیابی شده‌اند. بیشتر موارد بحرانی به سوئیچ‌های Nexus و نرم‌افزار NX-OS، کنترلر APIC، تجهیزات Meraki و Smart Software Manager On-Prem مربوط است.

مهم‌ترین موارد

  • NX-OS Security Hardening Release با امتیاز CVSS ۹٫۸؛ شامل CVE-2026-76455 و CVE-2026-76459 و چهار CVE دیگر
  • اجرای کد از راه دور در Nexus 3000/9000 از طریق MPLS OAM (CVE-2026-76465) و NGOAM (CVE-2026-76485، CVE-2026-76486، CVE-2026-76501)، هر کدام با CVSS ۹٫۸
  • اجرای کد از راه دور در NX-API (CVE-2026-76471) با CVSS ۹٫۸
  • Smart Software Manager On-Prem با امتیاز CVSS ۱۰٫۰ در دو توصیه‌نامه (از جمله CVE-2026-20328)
  • بستهٔ مقاوم‌سازی APIC با CVSS ۹٫۸ و Meraki با CVSS ۹٫۶؛ و آسیب‌پذیری SSRF در Finesse (CVE-2026-20362) با CVSS ۷٫۲

طبق توصیه‌نامهٔ مقاوم‌سازی NX-OS، تجهیزات MDS 9000، سوئیچ‌های Nexus 3000، 7000 و 9000 (در هر دو حالت ACI و Standalone)، Fabric Interconnect‌های UCS سری ۶۳۰۰ تا ۶۶۰۰ و UCS X-Series Direct 9108 در صورت اجرای نسخهٔ آسیب‌پذیر، «صرف‌نظر از پیکربندی» تحت تأثیرند و هیچ راهکار جایگزینی (Workaround) وجود ندارد. سیسکو می‌گوید این ضعف‌ها در آزمون‌های داخلی کشف شده و تیم PSIRT از سوءاستفادهٔ عمومی یا مخرب آن‌ها اطلاعی ندارد.

مدیران شبکه چه کنند؟

  • فهرست دقیقی از نسخه‌های NX-OS، APIC، Meraki و SSM On-Prem تهیه کنید و با Cisco Software Checker نسخهٔ اصلاح‌شدهٔ هر دستگاه را پیدا کنید.
  • اولویت را به SSM On-Prem (CVSS ۱۰) و سوئیچ‌هایی بدهید که NX-API یا قابلیت‌های OAM روی آن‌ها فعال است.
  • تا زمان ارتقا، دسترسی به رابط‌های مدیریتی را فقط از شبکهٔ مدیریت و آدرس‌های مجاز ممکن کنید و قابلیت‌های بلااستفاده مانند NX-API را غیرفعال نگه دارید.
  • چون Workaround وجود ندارد، پنجرهٔ نگهداری برای ارتقا را زودتر برنامه‌ریزی کنید؛ معمولاً پس از انتشار عمومی جزئیات، تلاش برای سوءاستفاده افزایش می‌یابد.

چرا مهم است؟

سوئیچ‌های Nexus و کنترلرهای APIC ستون فقرات بسیاری از مراکز داده‌اند و آسیب‌پذیری با امتیاز ۹٫۸ در آن‌ها می‌تواند به کنترل کامل زیرساخت منجر شود. اگرچه فعلاً سوءاستفاده‌ای گزارش نشده، تعداد و شدت موارد این بسته آن را به یکی از مهم‌ترین به‌روزرسانی‌های امسال سیسکو برای مراکز داده تبدیل می‌کند.

منابع

دیدگاه شما

ایمیل شما نمایش داده نمی‌شود.