- Cisco发布了针对其NX-OS数据中心网络操作系统中5个严重漏洞的公告。
- Cisco表示,没有已知证据表明这些加固漏洞正遭到积极利用。
- Cisco为这些加固发布漏洞指定了9.8的基础CVSS评分。
Cisco于10月7日发布了针对其NX-OS数据中心网络操作系统中5个严重漏洞的安全公告,该公司表示。Cisco的加固公告最初于格林尼治标准时间16:00发布。
这些漏洞影响运行受影响NX-OS版本的所列Cisco产品,无论设备配置如何。Cisco表示,攻击者可能利用这些漏洞在Nexus交换机上以root权限运行任意代码。
此次发布源于一次内部安全审查,该审查针对多个漏洞形成了软件加固版本。Cisco表示,这些问题是通过现有测试流程和前沿AI模型发现的,且没有已知证据表明它们正遭到积极利用。
Cisco按漏洞类别归纳了加固问题
Cisco按问题所属的漏洞类别进行归纳,并为每个类别分配了单个CVE标识符。加固版本涵盖MDS 9000系列多层交换机、Nexus 3000系列交换机、Nexus 7000系列交换机,以及处于ACI模式的Nexus 9000系列Fabric交换机。
Cisco为这些加固发布漏洞指定了9.8的基础CVSS评分。Cisco表示,受影响产品在运行受影响NX-OS版本时存在漏洞,无论设备配置如何。
NX-OS的Python漏洞可能触及底层操作系统
另一个NX-OS Python沙箱逃逸漏洞可能允许拥有低权限的已认证本地攻击者,未经授权访问受影响设备的底层操作系统。
成功利用该漏洞可能允许攻击者以已认证用户的权限,在底层操作系统上执行任意命令。Cisco为该漏洞指定了4.4的基础CVSS评分。
Cisco表示,它不知道有关Python沙箱逃逸漏洞的公开披露或恶意利用。
HKCERT称部分漏洞可能实现远程代码执行
HKCERT表示,部分Cisco漏洞可能导致拒绝服务、绕过安全限制、泄露敏感信息,或在目标系统上实现远程代码执行。
Cisco已为这些加固漏洞发布软件更新,并表示没有能够解决这些漏洞的缓解措施。
HKCERT于10月7日发布公告,并指示用户应用Cisco发布的修复程序。Cisco表示,其安全审查流程通过内部测试发现了这些漏洞。
防守方现在要做什么
- 升级到Cisco加固公告中所指明的已修复软件。
- 应用供应商发布的修复程序。
常见问题
Cisco在NX-OS公告中披露了什么?
Cisco发布了针对其NX-OS数据中心网络操作系统中5个严重漏洞的安全公告。该公司表示,这些加固漏洞是在内部测试期间发现的,且没有已知证据表明它们正遭到积极利用。
哪些Cisco产品受到NX-OS漏洞影响?
加固版本涵盖MDS 9000、Nexus 3000、Nexus 7000和Nexus 9000(ACI模式)产品,前提是这些产品运行受影响NX-OS版本。
Cisco NX-OS漏洞能否实现远程代码执行?
Cisco表示,这些漏洞可能被利用在Nexus交换机上以root权限运行任意代码。HKCERT表示,部分漏洞可能在目标系统上实现远程代码执行。
NX-OS Python沙箱逃逸漏洞是否遭到利用?
Cisco表示,没有已知证据表明Python漏洞遭到恶意利用,且它不知道有关该漏洞的公开披露。
NX-OS Python沙箱逃逸漏洞能做什么?
已认证的本地低权限攻击者可能逃逸Python沙箱,未经授权访问底层操作系统,并以已认证用户的权限执行任意命令。
如何修复Cisco NX-OS漏洞?
Cisco发布了软件更新,并强烈建议升级到其加固公告中所指明的已修复软件。Cisco表示,没有针对这些加固漏洞的缓解措施。
来源
- Cisco warns of critical flaws allowing Nexus switch takeover, HKCERT原始文件
- Cisco Products Multiple Vulnerabilities, HKCERT原始文件
- Cisco NX-OS Software Security Hardening Release: October 2026, Cisco原始文件
- Cisco NX-OS Software Python Sandbox Escape Vulnerability, Cisco原始文件
- Cisco warns of critical flaws allowing Nexus switch takeover, BleepingComputer
- Cisco bundles fixes for multiple vulnerabilities, some critical, into one patch, Network World
我们如何核实这篇报道
| 内容 | 来源 | 状态 |
|---|---|---|
| Cisco发布了针对其NX-OS数据中心网络操作系统中5个严重漏洞的安全公告。 | Cisco, via HKCERT | 引述 |
| Cisco表示,这些漏洞可能被利用在Nexus交换机上以root权限运行任意代码。 | Cisco, via BleepingComputer | 引述 |
| Cisco的内部安全审查促成了针对多个内部发现漏洞的软件加固版本。 | Cisco | 已证实 |
| 这些加固发布漏洞影响运行受影响NX-OS版本的所列Cisco产品,无论设备配置如何。 | Cisco | 已证实 |
| Cisco为这些加固发布漏洞指定了9.8的基础CVSS评分。 | Cisco | 已证实 |
| Cisco表示,这些加固发布漏洞是在内部测试期间发现的,且没有已知证据表明它们正遭到积极利用。 | Cisco | 已证实 |
| Cisco为NX-OS Python沙箱逃逸漏洞指定了4.4的基础CVSS评分。 | Cisco | 已证实 |
| Cisco表示,它不知道有关Python沙箱逃逸漏洞的公开披露或恶意利用。 | Cisco | 已证实 |
| Python沙箱逃逸漏洞可能让已认证的本地低权限攻击者未经授权访问底层操作系统。 | Cisco | 已证实 |
| 成功利用Python漏洞可能让攻击者以已认证用户的权限执行任意操作系统命令。 | Cisco | 已证实 |
| Python漏洞影响所列MDS和Nexus产品,前提是低权限用户拥有Python执行权限。 | Cisco | 已证实 |
| Cisco表示,它为这些加固漏洞发布了软件更新。 | Cisco | 已证实 |
| Cisco表示,没有针对这些加固漏洞的缓解措施。 | Cisco | 已证实 |
| Cisco的加固公告最初于2026年10月7日16:00(格林尼治标准时间)发布。 | Cisco | 已证实 |
| Cisco表示,这些加固漏洞是在使用现有流程和前沿AI模型进行内部安全测试期间发现的。 | Cisco | 已证实 |
| HKCERT公告称,部分Cisco漏洞可能导致拒绝服务、绕过安全限制、泄露敏感信息或实现远程代码执行。 | HKCERT | 已证实 |
| HKCERT于2026年10月7日发布了报告。 | HKCERT | 已证实 |
| sec.cloudapps.cisco.com于2026年10月7日发布了报告。 | sec.cloudapps.cisco.com | 已证实 |
| sec.cloudapps.cisco.com于2026年10月7日发布了报告。 | sec.cloudapps.cisco.com | 已证实 |
未能核实
- 受影响的设备或客户数量尚未确定。
- 除Cisco表示它不知道存在恶意利用外,NX-OS漏洞是否已遭利用尚未确定。
- S1中的5个严重漏洞是否与S6中的6个CVE标识符完全对应,尚未确定。
- 前沿AI模型如何发现这些加固漏洞尚未确定。



