
SGH doğrulama durumu: Cisco PSIRT duyurusu teyitli; sahada sömürü açıklama anında bilinmiyor.
Kritik Donanımda Şifresiz Tam Yetki Tehlikesi
Cisco, veri merkezlerinin omurgasını oluşturan Nexus 9000 serisi ağ anahtarlarında (switch) şifresiz tam yetki (root) sağlayan son derece kritik bir açık tespit etti. 2 Eylül 2026'da duyurulan, 9.8 (Kritik) risk puanına sahip «CVE-2026-20212» kodlu bu zafiyet, uzaktaki bir saldırganın cihaza kimlik doğrulaması olmadan sızıp root yetkisiyle kod çalıştırmasına izin veriyor. Saldırganlar bu açığı kullanarak S1HAL (Silicon One donanım soyutlama katmanı) sürecini çökertip sistemi tamamen yeniden başlatabiliyor (reload).
Olayın teknik boyutu, Silicon One ASIC çipine sahip belirli Nexus 9000 cihazlarındaki varsayılan L3 VRF yapılandırmasında gizli. Sistem, TCP 43210 ve 43211 numaralı portları dışarıya açık bırakarak saldırgana açık bir kapı sunuyor. ACI modunda çalışan veya farklı çip mimarisine sahip diğer Nexus 9000 cihazları ise bu açıktan etkilenmiyor. (Aynı gün Cisco, IOS XR sistemleri için de bazı sertleştirme paketleri duyurdu ancak güvenlik uzmanlarının asıl odak noktası Nexus serisindeki bu root zafiyeti oldu.)
Kalkanlar ve Kalıcı Yamalar
Cisco, cihazlarını anında güncelleyemeyecek kurumlar için geçici bir kalkan (Live Protect shield) yayınladı. NX-OS 10.6(3) ve 10.6(3s) sürümlerinde devreye alınabilen bu kalkanla zafiyetin önü kesilebiliyor. Ancak N9K-C9804 ve N9K-C9808 modelleri bu kalkanı desteklemiyor.
Sahadaki en temiz ve hızlı geçici çözüm, iACL (altyapı erişim kontrol listesi) kuralları yazarak TCP 43210 ve 43211 portlarını tamamen dış erişime kapatmak. Kalıcı çözüm için ise ağ yöneticilerinin Cisco Software Checker aracı üzerinden cihazlarına uygun sabit sürümü bulup hemen yamalaması gerekiyor.
Teknik Özet Tablosu
| Zafiyet / Kriter | Detaylar |
|---|---|
| CVE Kodu ve Risk Puanı | CVE-2026-20212 / CVSS 9.8 (Kritik) |
| Açık Kalan Portlar | TCP 43210 ve 43211 (Varsayılan L3 VRF üzerinden) |
| Etkilenen Modeller (PID) | N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804, N9K-C9808 |
| Geçici Çözüm (Mitigasyon) | iACL ile sorunlu portları engelleme / Belirli sürümlerde Live Protect Shield |
İddia ve Teyit
| Durum | Bulgu |
|---|---|
| TEYİTLİ | CVE-2026-20212, Silicon One ASIC çipli belirli Nexus cihazlarında TCP 43210/43211 üzerinden kimlik doğrulamasız RCE imkânı veriyor. |
| TEYİTLİ | Cisco PSIRT duyurusuna göre açığın açıklandığı an itibarıyla sahada bilinen bir sömürü yok. |
5N1K
Kim: Cisco, bu kritik açığı resmi güvenlik bülteniyle duyurdu. Ne: Cihazlara uzaktan şifresiz root erişimi ve kod çalıştırma imkânı veren CVE-2026-20212 (9.8). Nerede: Silicon One ASIC çipli belirli Nexus 9000 anahtarlarında, TCP 43210 ve 43211 üzerinde. Ne zaman: 2 Eylül 2026. Neden: Varsayılan L3 VRF yapılandırmasında kritik portların dışarıya açık kalması. Nasıl: Kimlik doğrulaması olmadan açık portlara paket gönderip S1HAL katmanını çökertmek.
Kaynaklar
Sık sorulan sorular
Cisco Nexus 9000 açığı ne kadar tehlikeli?
Açık, 10 üzerinden 9.8 (CVSS) puanına sahip. Saldırganlara herhangi bir şifreye ihtiyaç duymadan cihaz üzerinde uzaktan en üst düzeyde (root) yetki veriyor ve cihazı çökertebiliyor.
Kullandığım her Nexus 9000 cihaz risk altında mı?
Hayır. Sadece Silicon One ASIC çipine sahip olan ve PID listesinde belirtilen belirli modeller etkileniyor. Cihazınız ACI modunda çalışıyorsa veya farklı bir çip setine sahipse bu riskten muaftır.
Açık şu an siber saldırganlar tarafından kullanılıyor mu?
Cisco PSIRT duyurusuna göre, açığın kamuoyuna açıklandığı an itibarıyla sahada herhangi bir kötüye kullanım veya saldırı vakası tespit edilmedi.
Kurumumun ağını korumak için ilk olarak ne yapmalıyım?
Cisco'nun yayınladığı resmi güncellemeleri Software Checker üzerinden uygulayana kadar, iACL üzerinden cihazın dışarıya açık olan TCP 43210 ve 43211 portlarını acilen kapatmalısınız.

