En bref

  • CVE-2026-76485, CVE-2026-76486 et CVE-2026-76501 : trois buffer overflows stack CVSS 9.8 dans Cisco NX-OS permettant l'exécution de code en root sans authentification sur les commutateurs Nexus 3000 et 9000
  • Versions affectées : NX-OS 9.3, 10.3, 10.4, 10.5 et 10.6 jusqu'à 10.6(3) — Nexus 7000 et Nexus 9000 en mode ACI non affectés
  • Action urgente : appliquer les patches NX-OS publiés le 8 octobre 2026 (advisory cisco-sa-ngoam-rce-LWKQ4BU) ou activer les Live Protect shields Cisco disponibles en mitigation immédiate

Les faits

Le 8 octobre 2026, Cisco a publié un bulletin de sécurité majeur couvrant 35 vulnérabilités à travers ses gammes de produits. Au cœur de cette divulgation se trouvent trois vulnérabilités critiques dans NX-OS, le système d'exploitation des commutateurs Nexus : CVE-2026-76485, CVE-2026-76486 et CVE-2026-76501, toutes trois notées CVSS 9.8 et permettant à un attaquant non authentifié d'exécuter du code arbitraire avec les privilèges root sur les équipements vulnérables. L'advisory officiel est cisco-sa-ngoam-rce-LWKQ4BU.

Ces trois vulnérabilités partagent la même famille technique : des débordements de tampon basés sur la pile (CWE-121, Stack-based Buffer Overflow) dans le sous-système NGOAM (Next-Generation Operations, Administration and Maintenance) de NX-OS. NGOAM est le framework OAM de nouvelle génération de Cisco implémentant des protocoles de maintenance réseau tels que les traceroutes MPLS, le VXLAN OAM, et le Segment Routing over IPv6 (SRv6). Ce composant traite des paquets spécialisés reçus sur des interfaces réseau et, en cas de vulnérabilité, constitue un vecteur d'attaque directement accessible depuis le réseau.

CVE-2026-76485 est le plus générique des trois : il affecte directement le traitement NGOAM sans condition préalable particulière autre que l'activation de la fonctionnalité NGOAM sur l'équipement. Un attaquant peut envoyer un paquet NGOAM spécialement crafté vers une interface IP du commutateur pour déclencher un débordement de tampon dans la pile et obtenir l'exécution de code arbitraire avec les droits root. Le vecteur CVSS est AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

CVE-2026-76486 cible plus spécifiquement le traitement des paquets VXLAN OAM dans le contexte NGOAM. Elle requiert deux conditions additionnelles : NGOAM activé ET soit Segment Routing over IPv6 (SRv6) soit NV Overlay (Network Virtualization) avec VXLAN EVPN VNI configuré. Ces conditions sont fréquentes dans les datacenters modernes utilisant des architectures VXLAN EVPN pour la segmentation réseau, ce qui élargit significativement la surface d'attaque réelle malgré les prérequis apparents.

CVE-2026-76501 concerne spécifiquement le traitement SRv6 dans NGOAM, limité aux modèles Nexus 9000 supportant SRv6 avec cette fonctionnalité activée. SRv6 est de plus en plus déployé dans les architectures SD-WAN et backbone enterprise pour sa flexibilité en matière d'ingénierie de trafic. Sur les équipements concernés avec SRv6 actif, l'exploitation est identique aux deux autres CVE : envoi d'un paquet crafté vers une interface IP du commutateur.

Les équipements affectés couvrent l'ensemble des branches NX-OS 9.3, 10.3, 10.4, 10.5 et 10.6 jusqu'aux versions 10.6(3) pour la série Nexus 3000 et 10.6(3s) pour la série Nexus 9000 respectivement. Les commutateurs Nexus 7000 et les Nexus 9000 fonctionnant en mode ACI (Application Centric Infrastructure) ne sont pas affectés par ces vulnérabilités NGOAM. Cisco NX-OS 6.x dans la publication CVE concerne spécifiquement uniquement les anciens trains de la série Nexus 3000.

Cisco a simultanément publié ses Live Protect shields — mécanisme de protection Cisco disponible pour les clients sous contrat de support actif — couvrant CVE-2026-76485, CVE-2026-76486 et CVE-2026-76501. Ces boucliers permettent une mitigation temporaire sans redémarrage de l'équipement en attendant l'application des patches NX-OS. Cette approche est particulièrement utile pour les cœurs de datacenter où les fenêtres de maintenance nécessitent une coordination complexe.

La recherche à l'origine de la découverte de ces trois CVE est créditée à des chercheurs indépendants travaillant dans le cadre du programme de divulgation coordonnée de Cisco (Cisco PSIRT). Aucune exploitation in-the-wild n'est signalée par Cisco ou les organismes de threat intelligence au moment de la publication, et aucun PoC public n'est disponible. Cependant, la publication d'un advisory avec autant de détails techniques facilite généralement le développement d'exploits par des acteurs malveillants dans les jours suivants.

Impact et exposition

Les commutateurs Cisco Nexus 3000 et 9000 constituent l'épine dorsale réseau de nombreux datacenters enterprise et cloud privés. Ils opèrent typiquement dans des zones réseau considérées comme de confiance interne, mais accessibles depuis des serveurs, des hyperviseurs et d'autres équipements réseau. Un attaquant ayant compromis un seul hôte dans le datacenter et disposant d'une connectivité réseau vers un commutateur Nexus vulnérable avec NGOAM actif peut exploiter ces CVE pour prendre le contrôle total du commutateur en tant que root.

La condition d'activation de NGOAM est le facteur limitant principal. Par défaut, NGOAM n'est pas activé sur toutes les configurations NX-OS, mais les administrateurs réseau l'activent fréquemment pour bénéficier des fonctionnalités avancées de diagnostic et de traçage réseau (notamment le support TWAMP, Y.1731 et les extensions OAM MPLS). Dans les grandes infrastructures, NGOAM est souvent activé de façon globale sans inventaire précis des équipements concernés.

L'impact d'une compromission root sur un commutateur Nexus est particulièrement grave : l'attaquant obtient le contrôle du plan de contrôle réseau, peut modifier les tables de routage BGP/OSPF, capturer tout le trafic transitant par le switch via des techniques de mirroring, et potentiellement se déplacer latéralement vers d'autres équipements NX-OS adjacents partageant la même infrastructure de management.

Les architectures VXLAN EVPN — cibles directes de CVE-2026-76486 — sont particulièrement répandues dans les datacenters multi-tenant (opérateurs cloud, hébergeurs) où la compromission d'un équipement cœur peut exposer le trafic de plusieurs clients simultanément.

Recommandations immédiates

  • Appliquer les patches NX-OS publiés le 8 octobre 2026 — advisory Cisco Security Advisory cisco-sa-ngoam-rce-LWKQ4BU
  • En attendant le patch : activer les Live Protect shields Cisco pour CVE-2026-76485, CVE-2026-76486 et CVE-2026-76501 (disponibles pour les contrats SmartNet actifs via Cisco Security Manager)
  • Désactiver NGOAM sur les équipements ne l'utilisant pas activement : commande NX-OS no feature ngoam — vérifier l'impact sur les fonctionnalités OAM utilisées avant application
  • Auditer les équipements Nexus 3000 et 9000 pour vérifier l'activation de NGOAM : show feature | grep ngoam
  • Appliquer des ACL restrictives sur les interfaces pour bloquer les paquets NGOAM provenant de sources non autorisées en attendant le patch

⚠️ Urgence datacenter

Trois RCE root CVSS 9.8 sans authentification sur les cœurs de réseau Cisco Nexus. Vérifier immédiatement si NGOAM est activé sur vos équipements Nexus 3000 et 9000 et prioriser l'application des Live Protect shields ou du patch NX-OS.

Comment savoir si je suis vulnérable ?

Sur chaque commutateur Nexus 3000 ou 9000, exécutez show version pour vérifier la version NX-OS (vulnérable si dans les trains 9.3, 10.3, 10.4, 10.5 ou 10.6 antérieurs à la version corrigée), puis show feature | grep ngoam pour vérifier si NGOAM est activé (enabled). Si les deux conditions sont réunies, votre équipement est vulnérable à CVE-2026-76485. Pour CVE-2026-76486, vérifier également show feature | grep vxlan ou show segment-routing srv6. Les Nexus 7000 et Nexus 9000 en mode ACI ne sont pas affectés.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit