Cisco publica vulnerabilidad 9.8 en Nexus 9000: TCP 43210 abierto en VRF por defecto permite RCE como root

Advisory cisco-sa-n9k-s1-rce-EH8dEtr, publicado el 2 de septiembre, afecta a los switches N9K-C9804, N9K-C9808 y otras ocho referencias. El fabric de centro de datos necesita aplicar un parche o cerrar el puerto.
Cisco publicó el 2 de septiembre el advisory cisco-sa-n9k-s1-rce-EH8dEtr, catalogado como CVE-2026-20212, que describe una vulnerabilidad de ejecución remota de código como root en la integración Silicon One de los switches Nexus 9000. La puntuación CVSS 3.1 se situó en 9.8, cerca del techo, y el vector de ataque es el más grave posible para equipo de fabric: un atacante remoto, sin autenticación, puede enviar un payload TCP contra el dispositivo y obtener un shell privilegiado.
El desencadenante técnico es simple y por ello preocupante. Los puertos TCP 43210 y 43211, utilizados por el proceso S1HAL de gestión del Silicon One, están accesibles por defecto en el L3 VRF principal, el mismo en que la mayoría de los operadores expone interfaces de management. Un paquete con entrada malformada se ejecuta como código privilegiado; si falla en ejecutarse, aún provoca la caída del proceso S1HAL y fuerza el reinicio del switch. En otras palabras, el mismo bug ofrece dos caminos de ataque: compromiso total o negación de servicio, a elección del adversario.
Alcance del parque afectado
Cisco enumeró diez identificadores de producto afectados: N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, además de los chasis modulares N9K-C9804 y N9K-C9808. El corte no es accidental: son las generaciones Silicon One que reemplazaron a los ASICs anteriores en despliegues recientes de fabric de alta densidad. Quien actualizó el núcleo del centro de datos en los últimos dieciocho meses tiene una alta probabilidad de estar expuesto.
Cisco liberó actualizaciones de software y mitigaciones temporales el mismo día. Donde el parche no puede aplicarse de inmediato, la recomendación implícita es cerrar los puertos 43210 y 43211 en el VRF de management a través de listas de control de acceso en la infraestructura de perímetro. Esto no es trivial en fabric de centro de datos, porque estos puertos suelen ser utilizados por sistemas de observabilidad internos; cualquier ACL ciega puede romper la telemetría de operación.
Donde el parque va a doler
El Nexus 9000 es la columna vertebral del fabric en tres frentes que concentran riesgo. En proveedores de nube norteamericanos, los chasis N9K-C9804 y N9K-C9808 aparecen a nivel de spine en regiones de baja densidad de AWS, Azure y Google Cloud, y en casi todas las instalaciones de operadores neutros como Equinix y Digital Realty. Un shell root en un spine es acceso lateral a todo el overlay VXLAN que pasa por él. En bancos europeos (Deutsche Bank, ING, BNP Paribas han reportado despliegues de Cisco en el núcleo del fabric en los últimos ciclos), el tiempo de parcheo está regulado por ventana de mantenimiento acordada con la autoridad financiera nacional, lo que puede empujar la remediación a diciembre. En operadores asiáticos, especialmente KDDI y SoftBank, el parque Silicon One es más reciente, lo que reduce la exposición a modelos legados pero aumenta la exposición precisamente a los SKUs listados.
Brasil aparece indirectamente. Operadores de colocation que sirven a instituciones financieras nacionales compraron los N9K-C9808 en ciclos recientes de expansión de salas de servidores, y proveedores de nube regionales tienen N9364E en la punta de agregación. La respuesta práctica es la misma que en Europa: ventana de mantenimiento coordinada, ACL de mitigación en el perímetro hasta que se aplique el parche en producción.
Sin explotación pública, pero el reloj corre
Hasta la publicación del advisory, Cisco no indicó explotación activa en el entorno salvaje. Esto no es un consuelo duradero. CVE-2023-20198, también en producto de red de Cisco, fue utilizada en masa dentro de diez días después de la difusión. La CVE-2024-20399 del Nexus específico fue observada en campañas de Estado-nación en ocho semanas. El estándar histórico de la línea Nexus es que los escáneres automatizados rastrean TCP 43210 y similares en los primeros días, y un exploit funcional aparece en un blog especializado antes de que termine el mes.
Lo que cambia en la conversación de cumplimiento
Los equipos de seguridad operativa que aún trataban Silicon One como 'ASIC nuevo, sin historial de CVE crítico' necesitan recalibrar. Es el segundo advisory 9.8 en producto de red de Cisco en 2026, después del SD-WAN Manager en junio. Para la junta, la implicación es más presupuestaria que técnica: un contrato de soporte que solo cubre la ventana de mantenimiento mensual deja de ser aceptable cuando el vector es accesible por la puerta de management estándar. La renegociación del SLA con el proveedor, y no solo la aplicación del parche, será el próximo requerimiento de los auditores.