กลับไปหน้าข่าวสาร

Cisco แพตช์ช่องโหว่ Critical 3 รายการบน Nexus 3000/9000 CVSS 9.8 Pre-Auth RCE ผ่าน NGOAM

แชร์:

Cisco ออก Security Advisory cisco-sa-ngoam-rce-LWKQ4BU เมื่อวันที่ 7 ตุลาคม 2569 แพตช์ช่องโหว่ 3 รายการบน Cisco Nexus 3000 และ Nexus 9000 Series ที่ทำงานใน Standalone NX-OS Mode ทั้ง 3 ช่องโหว่ได้แก่ CVE-2026-76485, CVE-2026-76486 และ CVE-2026-76501 ระดับ Critical (CVSS 9.8) ซึ่งผู้โจมตีจากระยะไกลสามารถรันโค้ดด้วยสิทธิ์ Root หรือทำให้อุปกรณ์ Crash/Reload ได้โดยไม่ต้องผ่าน Authentication — จุดร่วมของทุก CVE คือฟีเจอร์ NGOAM (Next Generation Operation, Administration, and Maintenance) ต้องเปิดใช้งานอยู่


รายละเอียดทางเทคนิค


สรุป 3 ช่องโหว่


  • ▸ CVE-2026-76485 — CVSS 9.8 | ต้องการเฉพาะ NGOAM เปิดใช้งาน | กระทบ Nexus 3000 และ Nexus 9000 Standalone
  • ▸ CVE-2026-76486 — CVSS 9.8 | ต้องการ NGOAM + SRv6 หรือ NVE (VXLAN EVPN) ที่มี Peer Tunnel Endpoint อย่างน้อยหนึ่งรายการ
  • ▸ CVE-2026-76501 — CVSS 9.8 | ต้องการ NGOAM + SRv6 (Nexus 3000 ไม่รองรับ SRv6, กระทบเฉพาะ Nexus 9000 บาง Model)


CVE-2026-76485/76486/76501 — Pre-Auth RCE via NGOAM


  • ▸ กลไก: Improper Validation ของ Incoming IP Traffic เมื่อ NGOAM เปิดใช้งาน — ผู้โจมตีส่ง Crafted Network Packet ไปยัง IP Interface ของ Switch ได้โดยตรงจากระยะไกล ทำให้เกิด Code Execution ด้วยสิทธิ์ Root หรือ Process Crash/Forced Reload ที่ทำให้เครือข่ายหยุดทำงาน
  • ▸ Attack Vector: Network Accessible, No Authentication Required, No User Interaction — ผู้โจมตีที่มี Network Path ไปยัง IP Interface ของอุปกรณ์เท่านั้นก็สามารถโจมตีได้
  • ▸ ค้นพบโดย: Cisco PSIRT ค้นพบระหว่าง Internal Security Testing — ยังไม่มีรายงาน Public Announcement หรือ Malicious Exploitation ณ เวลาที่ออก Advisory


อุปกรณ์ที่ได้รับผลกระทบ


  • ▸ ได้รับผลกระทบ: Nexus 3000 Series และ Nexus 9000 Series ที่ทำงานใน Standalone NX-OS Mode พร้อม NGOAM เปิดใช้งาน
  • ▸ ไม่ได้รับผลกระทบ: Nexus 9000 ใน ACI Mode, Nexus 7000 Series, MDS 9000 Multilayer Switches
  • ▸ CVE-2026-76501 เพิ่มเติม: Nexus 3000 ไม่รองรับ SRv6 จึงไม่เสี่ยงต่อ CVE นี้; Nexus 9000 เฉพาะ Model ที่รองรับ SRv6 เท่านั้นที่เสี่ยง


คำสั่งตรวจสอบสถานะ NGOAM


  • ▸ ตรวจสอบ NGOAM: show feature | include ngoam
  • ▸ ตรวจสอบ NVE Overlay: show feature | include nve และ show running-config | begin "interface nve"
  • ▸ ตรวจสอบ SRv6: show feature | include srv6
  • ▸ ตรวจสอบ Peer: show nve vni และ show nve peers


ช่องโหว่ที่เกี่ยวข้อง


  • ▸ CVE-2026-20212 — ช่องโหว่ RCE แยกต่างหากบน Nexus 9000 Silicon One Models ที่มีเงื่อนไข Exposure แตกต่างกัน ออก Advisory พร้อมกัน


ผลกระทบที่อาจเกิดขึ้น


  • ▸ Nexus เป็น Core Network Switch ขององค์กร: Nexus 3000/9000 มักเป็น Spine/Leaf Switch หลักในระบบ Data Center — การโจมตีสำเร็จหมายถึง Root Access บน Network Device ที่ควบคุมการไหลของ Traffic ทั้งเครือข่าย; ผู้โจมตีสามารถ Intercept, Redirect หรือ Drop Traffic ได้ทั้งหมด
  • ▸ Denial of Service บน Core Network: แม้ไม่ต้องการ RCE, Process Crash ที่ทำให้ Switch Reload คือ Unplanned Downtime บน Mission-Critical Infrastructure ที่ไม่สามารถยอมรับได้ในสภาพแวดล้อม Data Center และ Financial Services


สิ่งที่องค์กรควรทำ


  • ▸ ตรวจสอบ NGOAM ทันที: รัน show feature | include ngoam บน Nexus 3000 และ Nexus 9000 ทุกเครื่องใน Standalone Mode — หาก ngoam ปรากฏใน Output ถือว่าเสี่ยง
  • ▸ Upgrade NX-OS: ใช้ Cisco Software Checker (tools.cisco.com/security/center/softwarechecker) เพื่อหา Fixed Release สำหรับ Platform และเวอร์ชันที่ใช้งานอยู่ — Cisco ไม่ได้ระบุเวอร์ชัน Fixed เฉพาะเจาะจงใน Advisory แต่ออก Patch แล้ว
  • ▸ Workaround ระหว่างรอ Patch: หาก NGOAM ไม่จำเป็นต้องใช้งาน, ปิดด้วยคำสั่ง no feature ngoam ใน Global Configuration Mode หลังประเมิน Operational Impact ก่อน; Cisco ออก Live Protect Shields เป็น Temporary Protection เสริม


แนวทางลดความเสี่ยงระยะยาว


  • ▸ Network Device Patching SLA: กำหนด SLA การ Patch Critical CVE บน Core Network Infrastructure (Switch, Router, Firewall) ไม่เกิน 14 วัน — อุปกรณ์เหล่านี้มักถูก Update น้อยกว่า Server เนื่องจากกลัว Downtime แต่ก็เป็น Target ที่ Threat Actor มุ่งเป้าเช่นกัน
  • ▸ Feature Audit บน Network Device: ตรวจสอบ Feature ที่เปิดใช้งานบน Cisco NX-OS อย่างสม่ำเสมอ โดยเฉพาะ NGOAM, SRv6, NVE/VXLAN EVPN — ปิด Feature ที่ไม่ได้ใช้งานเป็น Defense-in-Depth ที่ลด Attack Surface ได้มีประสิทธิภาพ
  • ▸ Network Segmentation: จำกัดการเข้าถึง Management IP Interface ของ Nexus Switch เฉพาะ Management Network ที่กำหนด (Out-of-Band) — ป้องกันผู้โจมตีจากเครือข่ายทั่วไปส่ง Crafted Packet ไปยัง Switch โดยตรง


วิเคราะห์ในมุมมองจาก TXEC


CVSS 9.8 บน Network Switch ที่เป็น Core Infrastructure คือสัญญาณที่ต้องตอบสนองอย่างเร่งด่วน — ความแตกต่างของ 3 CVE อยู่ที่ Configuration Condition: CVE-2026-76485 ต้องการแค่ NGOAM, CVE-2026-76486 ต้องการ NGOAM + NVE/SRv6 และ CVE-2026-76501 ต้องการ NGOAM + SRv6 ซึ่งหมายความว่า ทุก Nexus ที่เปิด NGOAM เสี่ยงต่อ CVE-2026-76485 เสมอ โดยไม่ขึ้นกับ Configuration อื่น


สำหรับองค์กรในประเทศไทยที่ใช้ Cisco Nexus เป็น Data Center Core Switch, ทีม TXEC แนะนำให้ ตรวจสอบ NGOAM Status วันนี้ และ วางแผน NX-OS Upgrade ภายในสัปดาห์นี้

ความคิดเห็น