Критическая уязвимость CVE-2026-20212 в Cisco Nexus 9000 угрожает сетям дата-центров для ИИ
2 сентября 2026 года компания Cisco опубликовала экстренный бюллетень безопасности, описывающий критическую уязвимость в коммутаторах серии Nexus 9000 — оборудовании, которое массово используется в дата-центрах, включая инфраструктуру для обучения и инференса моделей искусственного интеллекта. Уязвимости присвоен идентификатор CVE-2026-20212 и максимально возможная по практическим меркам оценка серьёзности — 9,8 из 10 по шкале CVSS. Проблема позволяет неаутентифицированному злоумышленнику удалённо выполнить произвольный код с правами root, не имея ни учётной записи, ни пароля, ни какого-либо предварительного доступа к устройству.
Что именно обнаружили в Nexus 9000
Уязвимость затрагивает коммутаторы Nexus 9000, оснащённые собственными сетевыми процессорами Cisco — Silicon One ASIC. Это специализированные чипы, которые компания продвигает как основу для высокопроизводительных сетей дата-центров, в том числе для кластеров с ускорителями ИИ, где критична пропускная способность фабрики коммутации. По данным бюллетеня, проблема классифицирована как CWE-1327 — «привязка к неограниченному IP-адресу»: один из системных процессов на коммутаторе, отвечающий за работу с аппаратным уровнем (S1HAL), слушает сеть на портах, которые не должны быть доступны извне.
Как работает атака через порты 43210 и 43211
По описанию исследователей, служба S1HAL по умолчанию открыта на портах TCP 43210 и 43211 в рамках стандартного VRF третьего уровня (L3 VRF) — то есть фактически доступна из обычной сети, если администратор не изолировал управляющий трафик отдельно. Любой, кто может достучаться до этого порта на одном из настроенных адресов устройства, способен отправить специально сформированные данные и добиться выполнения кода с правами суперпользователя. Формально это означает низкую сложность эксплуатации: не требуется ни валидных учётных данных, ни взаимодействия с пользователем, ни промежуточного плацдарма в сети. В худшем случае неудачная попытка эксплуатации может привести не к захвату устройства, а к аварийному перезапуску процесса S1HAL и, как следствие, перезагрузке всего коммутатора.
Почему это особенно чувствительно для ИИ-инфраструктуры
Коммутаторы линейки Nexus 9000 с чипами Silicon One — это не рядовое офисное сетевое оборудование, а узлы фабрики дата-центра, через которые проходит трафик между серверами и ускорителями вычислений. Компрометация одного такого коммутатора с правами root потенциально даёт атакующему точку для перехвата или манипуляции трафиком между узлами кластера, а также плацдарм для дальнейшего продвижения по сети. Для операторов облачных платформ и компаний, арендующих вычислительные мощности под обучение больших моделей, это означает риск не только простоя, но и нарушения целостности данных, передаваемых внутри кластера. При этом Cisco прямо указывает, что уязвимости подвержены не все модели: под угрозой конкретный список из десяти идентификаторов продуктов Nexus 9000 с Silicon One ASIC, тогда как более старые Nexus 3000 и 7000, а также коммутаторы Nexus 9000 Fabric в режиме ACI в этот перечень не входят.
Что рекомендует Cisco и что важно сделать администраторам
На момент публикации бюллетеня в подразделении реагирования на инциденты компании (Cisco PSIRT) заявили, что не располагают сведениями о публичных proof-of-concept эксплойтах или зафиксированных случаях атак с использованием CVE-2026-20212. Тем не менее компания настоятельно рекомендует администраторам не откладывать реакцию. Первый шаг — определить, какие именно устройства в инфраструктуре подпадают под уязвимую линейку, для чего Cisco советует использовать команду show module и собственный сервис Cisco Software Checker, который подбирает подходящую исправленную версию NX-OS для конкретной аппаратной платформы и ветки прошивки. Пока обновление не установлено, временной мерой служит ограничение доступа к портам 43210 и 43211 с помощью инфраструктурных списков контроля доступа (iACL), которые исключают обращение к этим портам из недоверенных сегментов сети. Отдельно Cisco выпустила временный защитный механизм Live Protect, который можно применить до планового окна на обновление прошивки.
Что это значит на практике
История с CVE-2026-20212 — характерный пример того, как уязвимости в базовой сетевой инфраструктуре становятся отдельной категорией риска по мере того, как дата-центры перестраиваются под нагрузки искусственного интеллекта. Сам по себе баг не связан с моделями или алгоритмами — это классическая ошибка привязки сервиса к сети без ограничений, из тех, что годами всплывают в самом разном оборудовании. Но его последствия масштабируются вместе с тем, насколько плотно организации полагаются на однотипную высокопроизводительную сетевую фабрику для ИИ-кластеров: чем больше вычислений завязано на несколько ключевых точек сети, тем дороже обходится компрометация каждой из них. Пока подтверждённых атак не зафиксировано, но с учётом CVSS 9,8 и низкого порога эксплуатации у администраторов дата-центров есть не так много времени, чтобы закрыть окно до появления первого рабочего эксплойта.