
Cisco Nexus 3000 va 9000 qurilmalarida aniqlangan kritik zaifliklar masofadan root huquqida kod bajarilishiga olib kelishi mumkin!
2026-yil 7-oktabr kuni Cisco kompaniyasi Nexus 3000 va Nexus 9000 seriyali tarmoq qurilmalariga taalluqli uchta kritik darajadagi xavfsizlik zaifligi haqida ma’lumot e’lon qildi. Mazkur zaifliklar Cisco NX-OS Software tarkibidagi Next Generation Operations, Administration, and Maintenance (NGOAM) funksiyasi bilan bog‘liq.
Aniqlangan zaifliklarga CVE-2026-76485, CVE-2026-76486 va CVE-2026-76501 identifikatorlari berilgan. Ularning barchasi uchun CVSS 3.1 bo‘yicha asosiy xavflilik darajasi 9.8 ball etib baholangan. Zaifliklardan muvaffaqiyatli foydalanilgan taqdirda, autentifikatsiyadan o‘tmagan masofaviy hujumchi qurilmada root darajasidagi yuqori imtiyozlar bilan ixtiyoriy kodni bajarishi yoki qurilmaning normal ishlashini izdan chiqarishi mumkin.
Zaifliklarning mohiyati nimada?
Cisco ma’lumotlariga ko‘ra, mazkur zaifliklar NGOAM funksiyasi yoqilgan holatda kelayotgan IP-trafikni yetarli darajada tekshirmaslik va noto‘g‘ri validatsiya qilish bilan bog‘liq.
NGOAM tarmoq qurilmalarida diagnostika, ulanishlarni tekshirish va tarmoqdagi muammolarni aniqlash kabi vazifalarni bajarishda foydalaniladi. Mazkur funksiya tarmoq infratuzilmasining holatini kuzatish va nosozliklarni bartaraf etishda administratorlarga yordam beradi.
Biroq ayrim konfiguratsiyalarda ushbu funksiyaning ishlash mexanizmidagi kamchiliklar xavfli oqibatlarga olib kelishi mumkin. Hujumchi maxsus shakllantirilgan tarmoq paketlarini zaif qurilmaning IP-interfeysiga yuborish orqali zaiflikni ishga tushirishga urinishi mumkin. Cisco tavsiyasiga ko‘ra, bunday hujum uchun foydalanuvchining oldindan tizimga kirishi yoki autentifikatsiyadan o‘tishi talab etilmaydi.
Agar hujum muvaffaqiyatli amalga oshirilsa, hujumchi qurilmaning operatsion tizimida root huquqlari bilan kod bajarish imkoniyatiga ega bo‘lishi mumkin. Root — Linux va unga asoslangan tizimlarda eng yuqori darajadagi imtiyozga ega hisob bo‘lib, bunday huquq qurilmaning muhim konfiguratsiyasi, jarayonlari va boshqa resurslari ustidan keng nazorat imkonini beradi.
Shuningdek, ushbu zaifliklardan foydalanish qurilmadagi ayrim jarayonlarning ishdan chiqishiga, qurilmaning qayta yuklanishiga va natijada tarmoq xizmatlarining vaqtincha ishlamay qolishiga sabab bo‘lishi mumkin. Shu sababli zaifliklar nafaqat maxfiylik va yaxlitlik, balki tarmoq xizmatlarining mavjudligi uchun ham jiddiy xavf tug‘diradi.
Uchta zaiflikning o‘ziga xos jihatlari
Mazkur zaifliklarning barchasi bir xil sharoitda yuzaga kelmaydi. Ularning har biri uchun ta’sirlanish shartlari mavjud.
CVE-2026-76485 zaiflikidan ta’sirlanish uchun qurilmada faqat NGOAM funksiyasining yoqilgan bo‘lishi talab etiladi. Shu jihatdan ushbu zaiflik uchala muammo orasida eng keng konfiguratsiyaga taalluqli hisoblanadi.
CVE-2026-76486 esa NGOAM bilan bir qatorda SRv6 yoki muayyan Network Virtualization Overlay konfiguratsiyasining mavjud bo‘lishini talab qiladi. Overlay konfiguratsiyasi qo‘llanilgan holatlarda VXLAN EVPN tarmoq identifikatori NVE interfeysiga bog‘langan hamda kamida bitta VXLAN tunnel nuqtasi aniqlangan bo‘lishi kerak.
CVE-2026-76501 zaifligi esa NGOAM va SRv6 funksiyalarining bir vaqtda yoqilgan bo‘lishi bilan bog‘liq. Cisco ma’lumotlariga ko‘ra, Nexus 3000 seriyali qurilmalar SRv6 funksiyasini qo‘llab-quvvatlamaydi, Nexus 9000 seriyasining esa faqat ayrim modellari ushbu imkoniyatga ega.
Shu sababli barcha Cisco Nexus qurilmalarini avtomatik ravishda ushbu uchta zaiflikdan ta’sirlangan deb hisoblash to‘g‘ri emas. Administratorlar foydalanilayotgan qurilmaning aniq modeli, NX-OS versiyasi va yoqilgan funksiyalarini alohida tekshirishi lozim.
Qaysi qurilmalar ta’sirlangan?
Cisco xavfsizlik tavsiyasiga ko‘ra, zaifliklar asosan standalone NX-OS rejimida ishlayotgan Cisco Nexus 3000 va Nexus 9000 seriyali qurilmalar uchun dolzarb hisoblanadi. Bunda NGOAM funksiyasi va ayrim qo‘shimcha tarmoq imkoniyatlarining yoqilgan yoki yoqilmaganligi muhim ahamiyatga ega.
Cisco shuningdek, Nexus 9000 qurilmalarining ACI rejimida ishlayotgan variantlari, Nexus 7000 seriyasi hamda MDS 9000 multilayer switch qurilmalari ushbu zaifliklardan ta’sirlanmasligini bildirgan.
Demak, tashkilotlar o‘z infratuzilmasidagi qurilmalarni faqat seriya nomi asosida emas, balki qurilma modeli, dasturiy ta’minot versiyasi va amalda ishlatilayotgan funksiyalar asosida baholashi kerak.
Zaifliklardan foydalanish qanday oqibatlarga olib kelishi mumkin?
Mazkur zaifliklarning eng jiddiy jihati — hujumchidan oldindan autentifikatsiyadan o‘tishni talab qilmasligidir. Bu esa tarmoq chegarasida joylashgan va tegishli konfiguratsiyaga ega zaif qurilmalar uchun xavfni sezilarli darajada oshiradi.
Muvaffaqiyatli hujum natijasida quyidagi holatlar yuzaga kelishi mumkin:
- qurilmada root huquqlari bilan ixtiyoriy kod bajarilishi;
- tarmoq qurilmasi ustidan yuqori darajadagi nazoratning qo‘lga kiritilishi;
- qurilmadagi jarayonlarning ishdan chiqishi;
- qurilmaning qayta yuklanishi;
- tarmoq xizmatlarining vaqtincha to‘xtashi;
- tarmoq infratuzilmasining barqarorligiga zarar yetishi;
- tashkilotning muhim axborot tizimlari va tarmoq segmentlari uchun qo‘shimcha xavflarning yuzaga kelishi.
Ayniqsa, tarmoqning markaziy qismida ishlayotgan kommutatorning ishdan chiqishi ko‘plab tizim va xizmatlarning bir vaqtning o‘zida uzilishiga sabab bo‘lishi mumkin. Shu sababli bunday zaifliklarni oddiy dasturiy xatolik sifatida emas, balki tarmoq infratuzilmasining barqarorligiga bevosita ta’sir qiluvchi xavfsizlik muammosi sifatida baholash zarur.
Cisco tomonidan qanday choralar ko‘rilgan?
Cisco mazkur zaifliklarni bartaraf etuvchi dasturiy ta’minot yangilanishlarini chiqargan. Kompaniya ushbu zaifliklarni to‘liq bartaraf etish uchun qurilmalarda tegishli tuzatilgan NX-OS versiyasiga yangilashni tavsiya qilmoqda. Qaysi versiyaga yangilash kerakligi esa qurilmaning modeli va amaldagi dasturiy ta’minot versiyasiga bog‘liq.
Cisco shuningdek, ushbu zaifliklarni to‘liq bartaraf etuvchi universal vaqtinchalik yechim mavjud emasligini bildirgan. Agar NGOAM funksiyasi tashkilot faoliyati uchun zarur bo‘lmasa, uni o‘chirib qo‘yish hujum yo‘lini yopuvchi vaqtinchalik himoya chorasi sifatida ko‘rib chiqilishi mumkin. Biroq bunday o‘zgarish tarmoqdagi mavjud funksiyalar va xizmatlarning ishlashiga ta’sir qilishi ehtimoli sababli, uni joriy etishdan oldin tashkilotning o‘z infratuzilmasida ta’siri baholanishi kerak.
Cisco ushbu uchta zaiflik uchun Live Protect Shields mexanizmini ham taqdim etgan. Mazkur himoya vositasi dasturiy ta’minotni yangilash imkoniyati paydo bo‘lguniga qadar vaqtinchalik himoya qatlamini ta’minlash uchun mo‘ljallangan. Cisco uni doimiy yechim emas, balki yangilanishni amalga oshirishgacha bo‘lgan davr uchun vaqtinchalik chorasi sifatida ko‘rsatadi.
Tashkilot administratorlari nimalarga e’tibor qaratishi kerak?
Tashkilotlarning tarmoq administratorlari, avvalo, o‘z infratuzilmasida Nexus 3000 va Nexus 9000 seriyali qurilmalar mavjudligini, ular qanday rejimda ishlayotganini va NGOAM funksiyasi yoqilgan yoki yoqilmaganini aniqlashi lozim.
Keyingi bosqichda quyidagi masalalarni tekshirish maqsadga muvofiq:
- Cisco Nexus qurilmasining aniq modeli va NX-OS versiyasini aniqlash.
- NGOAM funksiyasi yoqilganligini tekshirish.
- Agar tegishli bo‘lsa, SRv6 funksiyasining holatini aniqlash.
- Network Virtualization Overlay va VXLAN EVPN konfiguratsiyasini tekshirish.
- Cisco tomonidan tavsiya etilgan tuzatilgan dasturiy ta’minot versiyasini aniqlash.
- Yangilanishni ishlab chiqarish muhitiga joriy etishdan oldin uning tarmoq xizmatlariga ta’sirini baholash.
- Zarur hollarda vaqtinchalik himoya choralarini qo‘llash.
- Tarmoq qurilmalari jurnallari va monitoring tizimlarida noodatiy tarmoq faolligini kuzatish.
Cisco tavsiyasida qurilmadagi NGOAM, NVE va SRv6 funksiyalarining holatini tekshirish uchun tegishli NX-OS diagnostika buyruqlaridan foydalanish ko‘rsatilgan. Biroq bunday tekshiruvlar ishlab chiqarish muhitidagi mavjud konfiguratsiyaga ehtiyotkorlik bilan yondashgan holda amalga oshirilishi lozim.
Hozircha faol ekspluatatsiya aniqlanganmi?
Cisco ma’lumotlariga ko‘ra, ushbu zaifliklar kompaniyaning ichki xavfsizlik sinovlari davomida aniqlangan. 2026-yil 7-oktabr holatiga ko‘ra, Cisco Product Security Incident Response Team mazkur zaifliklarning ommaga ma’lum bo‘lgan faol ekspluatatsiyasi yoki zararli foydalanilishi haqida ma’lumotga ega emasligini bildirgan.
Biroq bu holat tashkilotlar uchun xavfni e’tiborsiz qoldirishga asos bo‘lmaydi. Ayniqsa, CVSS 9.8 darajasidagi va autentifikatsiyasiz masofaviy foydalanish imkonini berishi mumkin bo‘lgan zaifliklar kiberhujumchilar uchun yuqori qiziqish uyg‘otishi mumkin.
Amaliyot shuni ko‘rsatadiki, kritik zaiflik haqida ma’lumot ommaga e’lon qilingandan keyin tashkilotlarning himoya choralarini kechiktirishi hujumchilar uchun qo‘shimcha imkoniyat yaratadi. Shu bois zaiflikdan faol foydalanish holati aniqlanishini kutmasdan, tegishli qurilmalarni inventarizatsiya qilish, ta’sirlanish darajasini baholash va yangilanishlarni rejalashtirish muhimdir.
Cisco Nexus 3000 va Nexus 9000 seriyali qurilmalarida aniqlangan CVE-2026-76485, CVE-2026-76486 va CVE-2026-76501 zaifliklari tarmoq infratuzilmasi xavfsizligiga jiddiy tahdid tug‘dirishi mumkin. Ularning ayrimlaridan foydalanish uchun hujumchiga tizimda oldindan hisob qaydnomasi yoki autentifikatsiya talab etilmasligi, muvaffaqiyatli hujum esa root darajasidagi huquqlar bilan kod bajarilishi yoki qurilmaning ishlashdan to‘xtashiga olib kelishi mumkinligi ushbu muammoning jiddiyligini yanada oshiradi.
Tashkilotlar o‘z tarmoq infratuzilmasida foydalanilayotgan Cisco Nexus 3000 va Nexus 9000 qurilmalarini inventarizatsiyadan o‘tkazib, ularning dasturiy ta’minot versiyalari va yoqilgan funksiyalarini tekshirishi, ta’sirlangan konfiguratsiyalar aniqlangan taqdirda esa Cisco tomonidan taqdim etilgan tuzatilgan NX-OS versiyalariga yangilashi lozim.
Kiberxavfsizlikda eng samarali yondashuv — zaiflikdan foydalanilganidan keyin javob berish emas, balki uning mavjudligi aniqlangan zahoti xavfni baholash va zarur himoya choralarini o‘z vaqtida ko‘rishdir.



