Lỗ hổng nghiêm trọng trên Cisco Nexus 9000: Nguy cơ bị chiếm quyền hệ thống từ xa
- Kamy Le

- 1 ngày trước
- 3 phút đọc
Cisco vừa phát đi cảnh báo khẩn cấp về một lỗ hổng bảo mật đặc biệt nghiêm trọng ảnh hưởng đến dòng thiết bị chuyển mạch (switch) Nexus 9000. Với điểm số CVSS đạt mức gần như tuyệt đối 9.8/10, lỗ hổng này có thể tạo điều kiện cho các tin tặc từ xa dễ dàng xâm nhập và chiếm toàn quyền kiểm soát thiết bị mà không cần đến bất kỳ bước xác minh tài khoản nào.
Chi tiết về lỗ hổng và cách thức tin tặc khai thác
Lỗ hổng này được định danh là CVE-2026-20212. Theo thông tin từ Cisco, vấn đề được đội ngũ của hãng tình cờ phát hiện trong quá trình xử lý một ca hỗ trợ kỹ thuật (TAC) cho khách hàng. Rất may mắn là tính đến thời điểm hiện tại, hãng chưa ghi nhận dấu hiệu nào cho thấy lỗ hổng này đang bị khai thác trái phép trên thực tế.

Nguyên nhân gốc rễ của sự cố nằm ở cách thiết bị quản lý mạng ảo. Cụ thể, cấu hình mặc định của tính năng định tuyến và chuyển tiếp ảo lớp 3 (Layer 3 VRF - công nghệ giúp phân tách các luồng mạng ảo độc lập) đã vô tình để hở hai cổng TCP là 43210 và 43211.
Lợi dụng sơ hở này, kẻ tấn công chỉ cần tìm cách kết nối đến địa chỉ IP của thiết bị thông qua một trong hai cổng trên, sau đó gửi đi những dữ liệu hoặc câu lệnh được chế tác mang mưu đồ xấu. Nếu thành công, các đoạn mã này sẽ được thực thi dưới quyền "root" – mức quyền quản trị cao nhất của hệ thống.
Khi đã nắm quyền kiểm soát cốt lõi, hacker có thể tự do can thiệp vào cấu hình mạng, đánh cắp dữ liệu, giám sát luồng truy cập, hoặc nguy hiểm hơn là đánh sập một tiến trình quan trọng có tên S1HAL, dẫn đến tình trạng thiết bị phải khởi động lại và gây gián đoạn mạng toàn diện.
Các thiết bị nằm trong vùng nguy hiểm
Tuy mang tính sát thương cao, nhưng không phải thiết bị nào của Cisco cũng mắc phải lỗi này. Lỗ hổng chỉ tập trung tấn công vào 10 mẫu switch thuộc dòng Nexus 9000 có tích hợp dòng vi mạch (chip) Silicon One ASIC, đơn cử như các mẫu: N9324C-SE1U, N9336C-SE1, hay N9K-C9808. Để chắc chắn, các quản trị viên có thể sử dụng câu lệnh "show module" trực tiếp trên thiết bị để đối chiếu mã sản phẩm với danh sách cảnh báo chính thức từ hãng.
Tin vui cho các hệ thống doanh nghiệp là những dòng thiết bị khác như Nexus 3000, Nexus 7000, thiết bị tường lửa Firepower, hoặc các switch Nexus 9000 đang hoạt động ở chế độ cơ sở hạ tầng lấy ứng dụng làm trung tâm (ACI mode) đều hoàn toàn "miễn nhiễm" với lỗ hổng này.
Khuyến nghị khắc phục khẩn cấp từ Cisco
Giải pháp triệt để và an toàn nhất ở thời điểm hiện tại là doanh nghiệp cần nhanh chóng nâng cấp hệ điều hành NX-OS trên thiết bị lên phiên bản đã được vá lỗi thông qua công cụ Software Checker của Cisco.
Tuy nhiên, nếu hệ thống chưa thể nâng cấp ngay lập tức, hãng cũng cung cấp một số phương án "chữa cháy" tạm thời:
Áp dụng danh sách kiểm soát truy cập (iACL): Quản trị viên cần cấu hình iACL để chủ động chặn toàn bộ các gói tin TCP hướng tới hai cổng 43210 và 43211 trên địa chỉ IP nội bộ của switch.
Kích hoạt Live Protect: Đây là một công cụ bảo vệ dạng "khiên chắn" tạm thời do Cisco cung cấp, giúp ngăn chặn các nỗ lực xâm nhập vào lỗ hổng cho đến khi phần mềm được cập nhật hoàn chỉnh.
Đáng chú ý, song song với việc khắc phục dòng Nexus 9000, Cisco cũng vừa phát hành hàng loạt bản vá cho hệ điều hành định tuyến IOS XR, trong đó có hai lỗ hổng bảo mật khác cũng chạm ngưỡng điểm tối đa 9.8. Sự cố liên tiếp này đóng vai trò như một hồi chuông nhắc nhở các tổ chức, doanh nghiệp cần khẩn trương rà soát lại toàn bộ hạ tầng mạng của mình để tránh trở thành mục tiêu của tội phạm mạng.
Tham khảo: The Hacker News











Bình luận