- Cisco就其NX-OS數據中心網絡作業系統的5項嚴重漏洞發布公告。
- Cisco表示,據悉加固漏洞未遭積極利用。
- Cisco為加固版本漏洞評定9.8的CVSS基本分數。
Cisco表示,已於10月7日就其NX-OS數據中心網絡作業系統的5項嚴重漏洞發布安全公告。Cisco的加固公告最先於格林威治時間16:00發布。
漏洞影響運行易受漏洞影響NX-OS版本的列明Cisco產品,不論裝置配置如何。Cisco表示,漏洞可能被利用,在Nexus交換器上以root權限執行任意程式碼。
發布公告前,公司進行內部安全審查,針對多項漏洞推出軟件加固版本。Cisco表示,問題是透過現有測試流程及前沿人工智能模型發現,據悉未遭積極利用。
Cisco按漏洞類別歸納加固問題
Cisco按問題所屬的漏洞類別歸納,並為每個類別分配單一CVE識別碼。加固版本涵蓋MDS 9000系列多層交換器、Nexus 3000系列交換器、Nexus 7000系列交換器,以及處於ACI模式的Nexus 9000系列光纖交換器。
Cisco為加固版本漏洞評定9.8的CVSS基本分數。公司表示,受影響產品在運行易受漏洞影響NX-OS版本時均存在漏洞,不論裝置配置如何。
NX-OS的Python漏洞或可觸及底層作業系統
另一項NX-OS Python沙盒逃逸漏洞,可能讓具低權限的已驗證本地攻擊者,未經授權存取受影響裝置的底層作業系統。
成功利用漏洞可能讓攻擊者以已驗證用戶的權限,在底層作業系統執行任意指令。Cisco為此漏洞評定4.4的CVSS基本分數。
Cisco表示,不知悉有關Python沙盒逃逸漏洞的公開公告或惡意使用。
HKCERT指部分漏洞或可令遠程執行程式碼
HKCERT表示,部分Cisco漏洞可能導致拒絕服務、繞過安全限制、披露敏感資料,或在目標系統啟用遠程程式碼執行。
Cisco已為加固漏洞發布軟件更新,並表示沒有可解決這些漏洞的臨時方法。
HKCERT於10月7日發布公告,指示用戶套用Cisco發布的修補程式。Cisco表示,其安全審查流程透過內部測試發現漏洞。
防守方現在要做甚麼
- 升級至Cisco加固公告所指的修補軟件。
- 套用供應商發布的修補程式。
常見問題
Cisco在NX-OS公告披露了甚麼?
Cisco就其NX-OS數據中心網絡作業系統的5項嚴重漏洞發布安全公告。公司表示,加固漏洞是在內部測試期間發現,據悉未遭積極利用。
哪些Cisco產品受NX-OS漏洞影響?
加固版本涵蓋MDS 9000、Nexus 3000、Nexus 7000及Nexus 9000(ACI模式)產品,前提是它們運行易受漏洞影響NX-OS版本。
Cisco NX-OS漏洞能否啟用遠程程式碼執行?
Cisco表示,漏洞可能被利用,在Nexus交換器上以root權限執行任意程式碼。HKCERT表示,部分漏洞可能在目標系統啟用遠程程式碼執行。
NX-OS Python沙盒逃逸漏洞曾否遭利用?
Cisco表示,據悉Python漏洞未被惡意使用,並不知悉有關該漏洞的公開公告。
NX-OS Python沙盒逃逸漏洞可以做甚麼?
已驗證的本地低權限攻擊者可能逃離Python沙盒,未經授權存取底層作業系統,並以已驗證用戶的權限執行任意指令。
如何修補Cisco NX-OS漏洞?
Cisco已發布軟件更新,強烈建議升級至其加固公告所指的修補軟件。公司表示,加固漏洞沒有可用的臨時解決方法。
來源
- Cisco warns of critical flaws allowing Nexus switch takeover, HKCERT原始文件
- Cisco Products Multiple Vulnerabilities, HKCERT原始文件
- Cisco NX-OS Software Security Hardening Release: October 2026, Cisco原始文件
- Cisco NX-OS Software Python Sandbox Escape Vulnerability, Cisco原始文件
- Cisco warns of critical flaws allowing Nexus switch takeover, BleepingComputer
- Cisco bundles fixes for multiple vulnerabilities, some critical, into one patch, Network World
我們如何核實這篇報道
| 內容 | 來源 | 狀態 |
|---|---|---|
| Cisco就其NX-OS數據中心網絡作業系統的5項嚴重漏洞發布安全公告。 | Cisco, via HKCERT | 引述 |
| Cisco表示,漏洞可能被利用,在Nexus交換器上以root權限執行任意程式碼。 | Cisco, via BleepingComputer | 引述 |
| Cisco的內部安全審查促成軟件加固版本,以處理多項內部發現的漏洞。 | Cisco | 已證實 |
| 加固版本漏洞影響運行易受漏洞影響NX-OS版本的列明Cisco產品,不論裝置配置如何。 | Cisco | 已證實 |
| Cisco為加固版本漏洞評定9.8的CVSS基本分數。 | Cisco | 已證實 |
| Cisco表示,加固版本漏洞在內部測試期間發現,據悉未遭積極利用。 | Cisco | 已證實 |
| Cisco為NX-OS Python沙盒逃逸漏洞評定4.4的CVSS基本分數。 | Cisco | 已證實 |
| Cisco表示,不知悉有關Python沙盒逃逸漏洞的公開公告或惡意使用。 | Cisco | 已證實 |
| Python沙盒逃逸漏洞可能讓已驗證的本地低權限攻擊者,未經授權存取底層作業系統。 | Cisco | 已證實 |
| 成功利用Python漏洞可能讓攻擊者以已驗證用戶的權限,執行任意作業系統指令。 | Cisco | 已證實 |
| Python漏洞影響列出的MDS及Nexus產品,前提是低權限用戶擁有Python執行權限。 | Cisco | 已證實 |
| Cisco表示已為加固漏洞發布軟件更新。 | Cisco | 已證實 |
| Cisco表示沒有可處理加固漏洞的臨時解決方法。 | Cisco | 已證實 |
| Cisco的加固公告最先於2026年10月7日16:00(格林威治時間)發布。 | Cisco | 已證實 |
| Cisco表示,加固漏洞是在使用現有流程及前沿人工智能模型進行內部安全測試期間發現。 | Cisco | 已證實 |
| HKCERT公告表示,部分Cisco漏洞可能導致拒絕服務、繞過安全限制、披露敏感資料,或啟用遠程程式碼執行。 | HKCERT | 已證實 |
| HKCERT於2026年10月7日發布報告。 | HKCERT | 已證實 |
| sec.cloudapps.cisco.com於2026年10月7日發布報告。 | sec.cloudapps.cisco.com | 已證實 |
| sec.cloudapps.cisco.com於2026年10月7日發布報告。 | sec.cloudapps.cisco.com | 已證實 |
未能核實
- 受影響裝置或客戶數目尚未確定。
- 除Cisco表示不知悉有惡意使用外,NX-OS漏洞是否曾遭利用尚未確定。
- S1的5項嚴重漏洞是否與S6的6個CVE識別碼完全對應,尚未確定。
- 前沿人工智能模型如何發現加固漏洞,尚未確定。



