Contexte et portée

Le 9 octobre 2026, Cisco a publié cinq avis de sécurité concernant son système d’exploitation de centre de données NX‑OS. Ces vulnérabilités affectent les commutateurs Nexus, largement déployés dans les infrastructures cloud et les data‑centers d’entreprise. Selon le communiqué, chaque faille permet une exécution de code à distance (RCE) lorsqu’une fonctionnalité spécifique du dispositif est activée. Le nombre exact de modèles concernés n’est pas détaillé, mais l’impact potentiel couvre l’ensemble des environnements où les switches Nexus sont exploités.

Mécanisme d'exploitation

Les recherches de Cisco indiquent que l’exploitation repose sur trois vecteurs fonctionnels : le service NX‑API, le module Next Generation OAM et les fonctions MPLS OAM. Lorsque l’une de ces interfaces est activée, un attaquant peut injecter des requêtes spécialement formatées qui déclenchent une débordement de mémoire ou une désérialisation non sécurisée, aboutissant à l’exécution d’un code arbitraire avec les privilèges du système. La chaîne d’attaque nécessite uniquement un accès réseau au dispositif, ce qui rend les commutateurs exposés à Internet particulièrement vulnérables.

Analyse des risques

Une prise de contrôle d’un switch Nexus ouvre la porte à plusieurs scénarios d’escalade : modification des tables de routage, interception du trafic inter‑serveurs, ou encore déploiement de logiciels malveillants sur les machines connectées. Le fait que la vulnérabilité soit exploitable à distance sans authentification augmente le facteur de risque, surtout dans les environnements où les fonctions OAM sont maintenues par défaut pour la surveillance du réseau. L’absence de limitation de l’accès à l’API NX‑API dans de nombreuses configurations renforce la surface d’attaque.

Recommandations de mitigation

Cisco conseille deux actions immédiates. Premièrement, désactiver les fonctionnalités NX‑API, Next Generation OAM et MPLS OAM si elles ne sont pas indispensables à l’opération du réseau. Deuxièmement, mettre à jour le firmware vers la version corrigée mentionnée dans les bulletins de sécurité, qui intègre des contrôles de validation d’entrée renforcés et des correctifs de débordement. Les administrateurs doivent également auditer les listes de contrôle d’accès (ACL) appliquées aux interfaces de gestion afin de restreindre le trafic provenant de réseaux non approuvés.