#Netzwerk & Sicherheit · 4 Min. Lesezeit · Tim Rinkel

NOTFALL im Rack! Zwei offene Ports machen Cisco-Switches zur Root-Beute

NOTFALL im Rack! Zwei offene Ports machen Cisco-Switches zur Root-Beute

Manche Sicherheitslücken sind kompliziert. Diese hier ist es nicht — und genau das macht sie so unangenehm. Bei Cisco-Nexus-9000-Switches lauschen zwei TCP-Ports, die niemand angefragt hat. Wer sie erreicht, kann dort Code einschleusen, der als Root ausgeführt wird. Ohne Passwort. Ohne vorherigen Zugang. Die Lücke trägt die Kennung CVE-2026-20212 und einen CVSS-Wert von 9,8 von 10.

DAS steckt dahinter

Fachlich handelt es sich um eine Bindung an eine uneingeschränkte IP-Adresse. Im Klartext: Ein interner Dienst des Switches — zuständig für die Silicon-One-Hardwareschicht — horcht auf den Ports 43210 und 43211. Und zwar nicht auf einer abgeschotteten Verwaltungsschnittstelle, sondern in der standardmäßigen Layer-3-Routing-Instanz. Damit ist er über jede lokal konfigurierte Adresse des Geräts erreichbar.

Ein Angreifer braucht dafür nichts weiter als Netzverbindung zu einer dieser Adressen. Er verbindet sich direkt mit dem Dienst und schickt präparierte Daten. Diese Daten landen dann als ausgeführter Code auf dem Switch — mit den höchsten Rechten des Systems. Als Nebenwirkung kann der zuständige Prozess abstürzen und das Gerät neu starten. Ein Angreifer kann also wahlweise übernehmen oder einfach den Betrieb lahmlegen.

WARUM das im Kern besonders weh tut

Nexus-9000-Switches stehen nicht am Rand eines Netzes, sondern in dessen Mitte. Sie tragen den Verkehr zwischen Serverschränken, oft auch zwischen Sicherheitszonen. Wer diese Ebene kontrolliert, kann Verkehr mitlesen, umleiten oder gezielt abschneiden — und zwar unterhalb aller Firewalls, die weiter oben stehen.

Dazu kommt ein praktisches Problem: Kernswitches werden selten aktualisiert. Sie laufen jahrelang durch, weil jeder Neustart Ausfallzeit bedeutet und ein Wartungsfenster braucht. Genau deshalb schleppen Lücken wie diese ihre Wirkung oft über Monate mit sich.

SO schließt du die Lücke

Cisco hat korrigierte NX-OS-Versionen veröffentlicht und empfiehlt nachdrücklich das Update. Wenn du nicht sofort ein Wartungsfenster bekommst, gibt es zwei Zwischenlösungen:

  1. Infrastruktur-Zugriffslisten. Sperre die Ports 43210 und 43211 auf allen Interfaces, die aus nicht vertrauenswürdigen Netzen erreichbar sind. Das ist der wirksamste Sofortschritt.
  2. Temporärer Schutzmechanismus. Cisco nennt zusätzlich eine übergangsweise aktivierbare Absicherung. Sie ersetzt das Update nicht, überbrückt aber die Zeit bis zum Wartungsfenster.

Danach gilt die Pflichtübung jeder Netzwerkwartung: Nachsehen, ob es geholfen hat. Ein Portscan von außerhalb des Verwaltungsnetzes auf die beiden Ports zeigt dir in wenigen Sekunden, ob der Dienst noch antwortet.

EXTRA-TIPP fürs eigene Netz

Der Fall ist ein gutes Argument für eine Regel, die im Homelab genauso gilt wie im Rechenzentrum: Die Verwaltungsebene deiner Netzwerktechnik gehört in ein eigenes Netz. Ein separates VLAN nur für Switch-, Router- und Zugangspunkt-Verwaltung, erreichbar ausschließlich von einer Handvoll definierter Adressen — das kostet dich eine Stunde Einrichtung und entschärft eine ganze Klasse von Lücken auf einen Schlag.

Dazu passt der zweite Grundsatz: Frage bei jedem Gerät im Netz einmal jährlich, welche Ports es eigentlich offen hat. Ein schneller Scan aus dem eigenen Netz heraus fördert regelmäßig Dienste zutage, von denen man nichts wusste — und die man auch nicht braucht.

FAZIT: patchen, nicht abwarten

Cisco kennt zum Stand der Veröffentlichung keine Angriffe. Das ist beruhigend, aber kein Freifahrtschein: Eine Lücke ohne Anmeldung, mit Root am Ende und einer klar benannten Portnummer ist ein dankbares Ziel. Wenn du Nexus-9000-Hardware mit Silicon One betreibst, gehört das Update auf den kurzfristigen Plan — und die Zugriffsliste am besten schon auf heute.

Häufige Fragen

Welche Geräte sind betroffen?
Betroffen sind Cisco-Nexus-9000-Switches, die einen Silicon-One-Chip verbaut haben und NX-OS ausführen. Andere Nexus-Modelle ohne diesen Chip stehen nicht auf der Liste. Welche Softwarestände genau anfällig sind, steht im Sicherheitshinweis von Cisco — dort findest du auch die passenden Zielversionen für dein Modell.
Wie merke ich, ob mein Switch verwundbar ist?
Prüfe zuerst das Modell und den verbauten Chip, dann den NX-OS-Stand. Praktischer Schnelltest aus dem Netz: Sind die TCP-Ports 43210 oder 43211 auf einer der konfigurierten Adressen des Switches erreichbar, ist der verwundbare Dienst offen. Beide Ports haben im normalen Betrieb nichts auf einem erreichbaren Interface zu suchen.
Wie behebe ich das Problem konkret?
Der saubere Weg ist das Einspielen der von Cisco bereitgestellten NX-OS-Fassung. Geht das nicht sofort, sperrst du die beiden Ports über eine Infrastruktur-Zugriffsliste auf allen Interfaces, die aus nicht vertrauenswürdigen Netzen erreichbar sind. Cisco nennt zusätzlich einen temporären Schutzmechanismus als Übergangslösung.
Gab es schon aktive Angriffe?
Cisco erklärte zur Veröffentlichung am 2. September, keine böswillige Nutzung zu kennen. Das ist eine Momentaufnahme: Bei einer Lücke ohne Anmeldung und mit Root am Ende ist der Anreiz für Angreifer groß. Wer patchen kann, sollte nicht auf den ersten bestätigten Angriff warten.

Quellen

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert