Beveiligingsadvies NCSC-2026-0338 [1.00] [M/H] Kwetsbaarheden verholpen in Cisco Nexus 9000 Series, IOS XR Software en Secure Email

Cisco heeft beveiligingsupdates uitgebracht voor drie productlijnen: Nexus 9000 Series-switches met Silicon One, IOS XR Software en Secure Email. De opvallendste is een kritiek lek in bepaalde Nexus 9000-modellen. Zijn TCP‑poorten 43210 of 43211 van buitenaf bereikbaar, dan kan een aanvaller zonder inloggen code met rootrechten uitvoeren. In sommige gevallen herstart de switch daarbij. Het lek is vastgelegd als CVE-2026-20212 en krijgt een CVSS-score van 9.8. Cisco meldt dat er updates en tijdelijke mitigaties beschikbaar zijn. Er is op dit moment geen bewijs van misbruik in het wild. (cisco.com)

Wat er precies misgaat
De fout zit in de Silicon One-integratie. Interne processen luisteren op poorten 43210 en 43211, maar die bleken in de standaard L3‑VRF bereikbaar. Daardoor is het proces dat met de Silicon One‑ASIC praat (S1HAL) van buiten te benaderen. Succesvolle exploitatie kan leiden tot code‑uitvoering met rootrechten of het crashen van S1HAL, waarna het apparaat kan herstarten. Alleen Nexus 9000‑modellen met Silicon One zijn kwetsbaar, zoals de N9K‑C9804, N9K‑C9808 en diverse 93xx‑varianten. (cisco.com)

Mitigatie en updates
Cisco adviseert om zo snel mogelijk te updaten. Als tijdelijke maatregel kun je iACL’s inzetten om alleen strikt noodzakelijke management‑ en control‑planetraffic toe te staan, of specifiek alle TCP‑verkeer naar 43210/43211 te blokkeren. Cisco biedt bovendien een “Live Protect shield” als noodmitigatie tot de update is ingepland. (cisco.com)

IOS XR: hardening release met meerdere CVE’s
Op dezelfde dag verscheen een aparte hardening‑release voor IOS XR. Die pakt meerdere kwetsbaarheden tegelijk aan, waaronder issues met een maximale impactscore van 9.8. Voor IOS XR zijn geen werkende workarounds; updaten is dus de enige structurele oplossing. De release geldt voor uiteenlopende XR‑releases (ook XR7), waarbij de exacte impact afhangt van platform en configuratie. (sec.cloudapps.cisco.com)

Secure Email: S/MIME alleen kwetsbaar bij MITM
Tot slot zijn er twee kwetsbaarheden verholpen in Cisco Secure Email die betrekking hebben op S/MIME‑ontsleuteling (CVE‑2026‑20354 en CVE‑2026‑20355, CVSS 5.9). Belangrijk: dit speelt alleen in scenario’s waar S/MIME tussen e‑mailgateways wordt gebruikt én een aanvaller zich tussen die gateways kan positioneren (man‑in‑the‑middle). Apparaten met AsyncOS 16.5.0 of lager zijn getroffen; er zijn geen workarounds, dus update vereist. Cisco zegt geen misbruik te hebben waargenomen. (cisco.com)

Wat betekent dit voor jouw organisatie?

  • Inventariseer je Nexus‑omgeving. Gebruik bijvoorbeeld show module en controleer of je Silicon One‑modellen draait. Staat er iets uit de kwetsbare reeks tussen, plan dan direct de update en blokkeer 43210/43211 in je iACL’s zolang dat nodig is. (cisco.com)
  • Beoordeel je IOS XR‑installaties. Pas de hardening‑release of bijbehorende SMU’s toe; er zijn geen veilige tijdelijke omwegen. (sec.cloudapps.cisco.com)
  • Check Secure Email‑flows. Gebruik je S/MIME tussen gateways, update dan boven AsyncOS 16.5.0 en beoordeel of je extra waarborgen (bijv. mTLS en strikte certificate pinning) inzet om MITM‑risico’s verder te verkleinen. (cisco.com)
  • Minimaliseer blootstelling. Zorg dat management‑ en control‑plane niet vanaf onbetrouwbare netwerken bereikbaar zijn. Monitor op onverwachte reloads of S1HAL‑crashes en log verkeer naar ongebruikelijke poorten.

De advisories zijn op 2 september 2026 gepubliceerd en geven per product exact aan welke versies en modellen zijn geraakt. Plan updates gericht; Cisco’s Software Checker en de lijst met getroffen Nexus‑modellen helpen daarbij. (sec.cloudapps.cisco.com)

Samengevat: wie Nexus 9000‑switches met Silicon One of IOS XR inzet, heeft patchwerk aan de winkel. Voor Secure Email gaat het om een specifieker S/MIME‑gebruiksprofiel, maar ook daar is updaten de juiste route. Zo houd je kerninfrastructuur dichtgetimmerd zonder onnodige downtime. (sec.cloudapps.cisco.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.