Artikel teilen

Cisco warnt vor fünf kritischen Lücken in NX-OS, der Software seiner Rechenzentrums-Switches Nexus 3000 und Nexus 9000. Für einen Angriff brauchen Täter weder Passwort noch Konto und erhalten Root-Rechte auf dem Gerät. Gefährdet sind Switches, auf denen eine von drei Zusatzfunktionen läuft.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Wann haben Sie die Nexus-Switches in Ihrem Rechenzentrum zuletzt aktualisiert? Cisco hat am 7. Oktober drei Sicherheitshinweise zu NX-OS veröffentlicht, jeder mit dem CVSS-Wert 9,8 von 10. Am selben Tag folgte eine zweite Warnung mit dem Höchstwert 10,0, diesmal für Ciscos Lizenzserver.

Das Wichtigste in Kürze

  • Fünf kritische NX-OS-Lücken erlauben Angreifern, auf Nexus-3000- und Nexus-9000-Switches im Standalone-Modus Code mit Root-Rechten auszuführen.
  • Angreifbar sind nur Geräte mit aktiver NX-API, NGOAM oder MPLS OAM.
  • Cisco liefert Updates und vorläufige Schutzfilter, ausgenutzt wurden die Lücken bisher nicht.
  • Für den Lizenzserver Cisco License On-Prem existiert kein Workaround, ältere Versionen bekommen keinen Patch mehr.

Welche Nexus-Switches sind betroffen?

Schalter mit einem Schlüssel im Port. Der Schlüssel ist orange und hat die Aufschrift „root“
Schwachstellen in NX-OS: NX-API ermöglicht Angriffe via HTTP, NGOAM und MPLS OAM anfällig für manipulierte Pakete

Die Lücken stecken in drei Zusatzfunktionen von NX-OS. Über die NX-API steuern Automatisierungswerkzeuge den Switch per HTTP, eine präparierte Anfrage genügt für den Angriff.[1] NGOAM und MPLS OAM prüfen Verbindungen im Netz, ähnlich wie ein Ping. Bei diesen beiden Funktionen genügen manipulierte Pakete an eine IP-Adresse des Switches. Drei der fünf Lücken sitzen in NGOAM, zwei davon greifen nur bei zusätzlich aktivem SRv6 oder einem VXLAN-Overlay.[2]

Nicht betroffen sind die Baureihe Nexus 7000 und Nexus-9000-Switches im ACI-Modus. Nexus-9000-Modelle mit Silicon-One-Chip unterstützen MPLS OAM gar nicht und bleiben von der MPLS-OAM-Lücke verschont.[3] Gefunden hat Cisco alle fünf Fehler bei eigenen Sicherheitstests.

Warum reicht ein Paket für Root-Rechte?

Bei NGOAM beschreibt Cisco einen Pufferüberlauf auf dem Stack: Der Dienst prüft eingehende Pakete nicht ausreichend, präparierte Daten schreiben über den reservierten Speicher hinaus.[2] Diagnoseprotokolle wie NGOAM antworten bewusst auf Pakete aus dem Netz, damit Administratoren Pfade testen können. Die Dienste laufen unter NX-OS mit Root-Rechten, ein einziger Parserfehler öffnet deshalb das ganze Gerät. Scheitert der Angriff, stürzt der Dienst ab und der Switch startet neu.

Ein NX-OS-Update erfordert in der Regel einen Neustart des Switches, der Datenverkehr stockt dabei. Cisco liefert deshalb für alle fünf Lücken Live-Protect-Filter, die den Angriff bis zum Update abfangen.[1]

Ciscos Oktober-Warnungen in Zahlen
NX-OS und Cisco License On-Prem, Hinweise vom 7. Oktober 2026
5 Lücken
in NX-OS geben Angreifern Root-Rechte auf Nexus-Switches
9,8 von 10
beträgt der CVSS-Wert aller drei Sicherheitshinweise zu NX-OS
0 Zugangsdaten
brauchen Angreifer bei Nexus 3000 und 9000 für den Einbruch
10,0
erreicht die schwerste Lücke im Lizenzserver Cisco License On-Prem
Welche Funktion öffnet welche Lücke?
NX-API1 Lücke: präparierte HTTP-Anfrage, ab Werk abgeschaltet
NGOAM3 Lücken: präparierte Pakete, zwei davon nur mit SRv6 oder VXLAN-Overlay
MPLS OAM1 Lücke: präparierte MPLS-Echo-Anfrage, ab Werk abgeschaltet
License On-Prem4 Lücken: unabhängig von der Konfiguration, kein Workaround, Fix ab 10-202609

Warum sind Switches ein beliebtes Angriffsziel?

Viele Firmen nehmen ihre Switches nicht ins Monitoring, deren Protokolle landen selten in einer zentralen Auswertung. Diesen blinden Fleck nutzte 2024 die China zugeordnete Spionagegruppe Velvet Ant, die sich über die NX-OS-Lücke CVE-2024-20399 unbemerkt auf Nexus-Switches festsetzte. So rekonstruierte die Sicherheitsfirma Sygnia den Angriff. Damals brauchten die Angreifer noch gültige Admin-Zugänge, die neuen Fehler kommen ohne aus.

Cisco räumt den eigenen Code gerade in Serie auf. Im August meldete der Konzern 21 Lücken, die KI-Modelle bei der Prüfung des Quellcodes gefunden hatten. Im September folgten eine kritische Lücke in der Zugangskontrolle Cisco ISE und eine aktiv ausgenutzte im Secure Email Gateway. Auch bei Palo Alto gab eine PAN-OS-Lücke Angreifern zuletzt Root-Rechte auf der Firewall.

Jede eingeschaltete Zusatzfunktion vergrößert die Angriffsfläche eines Switches. Was der Betrieb nicht braucht, gehört abgeschaltet.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen

Was sollten Betreiber im DACH-Raum jetzt tun?

Für Unternehmen unter dem deutschen NIS2-Recht gehört das Schwachstellenmanagement zu den Pflichtmaßnahmen nach § 30 Abs. 2 Nr. 5 BSIG.[5] Bei einer Prüfung zählt ein ungepatchter Kern-Switch deshalb als Mangel. Diese Schritte empfiehlt Cisco:

  • Mit „show feature“ prüfen, ob NX-API, NGOAM oder MPLS OAM aktiv sind, und ungenutzte Funktionen abschalten.
  • Den Cisco Software Checker befragen und auf die passende NX-OS-Version wechseln.
  • Bis zum Update-Fenster die Live-Protect-Filter einspielen.
  • Cisco License On-Prem auf Version 10-202609 bringen, ältere Smart-Software-Manager-Installationen migrieren.

Beim Lizenzserver bleibt kein Aufschub: Cisco nennt vier Lücken bis zum Höchstwert 10,0, einen Workaround bietet der Hersteller nicht.[4] Fehlt intern das Netzwerkpersonal, übernimmt ein IT-Systemhaus mit Managed Services das Patch-Fenster.

FAQ: Cisco Nexus: Fünf kritische Lücken geben Angreifern Root-Rechte auf Switches

Welche Cisco-Nexus-Switches sind von den NX-OS-Lücken betroffen?

Betroffen sind Switches der Serien Nexus 3000 und Nexus 9000 im Standalone-Modus, sofern NX-API, NGOAM oder MPLS OAM aktiv ist. Nexus 7000 und Nexus 9000 im ACI-Modus sind nicht betroffen.

Werden die NX-OS-Lücken bereits ausgenutzt?

Nein, Cisco kennt bisher keine Angriffe und keine öffentlichen Berichte darüber. Der Konzern hat alle fünf Lücken bei eigenen Sicherheitstests gefunden und am 7. Oktober 2026 veröffentlicht.

Was ist Cisco Live Protect?

Live Protect ist ein vorläufiger Schutzfilter, den Cisco auf laufenden NX-OS-Switches einspielt. Der Filter fängt Angriffe auf bekannte Lücken ab, ohne dass der Switch neu starten muss. Ein Software-Update ersetzt Live Protect nicht.

Wie prüfe ich, ob NX-API oder NGOAM eingeschaltet ist?

Auf der Kommandozeile zeigt „show feature“ alle aktiven Funktionen, etwa mit dem Filter „include nxapi“ oder „include mpls_oam“. NX-API und MPLS OAM sind ab Werk abgeschaltet. NGOAM entfernen Sie bei Bedarf mit „no feature ngoam“.

Quellen

[1] Cisco: „Cisco NX-OS Software NX-API Remote Code Execution Vulnerability“ (cisco-sa-napi-rce-r2shwu2j)

[2] Cisco: „Cisco NX-OS Software NGOAM Remote Code Execution Vulnerabilities“ (cisco-sa-ngoam-rce-LWKQ4BU)

[3] Cisco: „Cisco NX-OS Software MPLS OAM Remote Code Execution Vulnerability“ (cisco-sa-moam-rce-uBTzYV7)

[4] Cisco: „Cisco License On-Prem Security Hardening Updates“ (cisco-sa-hardening-ssm-Ph77wdhf)

[5] Bundesministerium der Justiz: „§ 30 BSIG, Risikomanagementmaßnahmen“

Mehr Newshunger?

4,5 23 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?