Cisco divulga falha 9.8 no Nexus 9000: TCP 43210 aberto em VRF padrão abre RCE como root

Advisory cisco-sa-n9k-s1-rce-EH8dEtr, publicado em 2 de setembro, atinge switches N9K-C9804, N9K-C9808 e outras oito referências. Fabric de data center precisa aplicar patch ou fechar porta.
A Cisco publicou em 2 de setembro o advisory cisco-sa-n9k-s1-rce-EH8dEtr, catalogado como CVE-2026-20212, que descreve uma falha de execução remota de código como root na integração Silicon One dos switches Nexus 9000. A pontuação CVSS 3.1 ficou em 9.8, próximo do teto, e o vetor de ataque é o mais grave possível para equipamento de fabric: um atacante remoto, sem autenticação, pode enviar um payload TCP contra o dispositivo e obter shell privilegiado.
O gatilho técnico é simples e por isso preocupante. As portas TCP 43210 e 43211, usadas pelo processo S1HAL de gerenciamento do Silicon One, estão acessíveis por padrão no L3 VRF principal, o mesmo em que a maioria dos operadores expõe interfaces de management. Um pacote com input malformado é executado como código privilegiado; falhando em executar, ainda derruba o processo S1HAL e força reload do switch. Em outras palavras, o mesmo bug oferece dois caminhos de ataque: comprometimento total ou negação de serviço, escolha do adversário.
Escopo do parque afetado
A Cisco listou dez identificadores de produto afetados: N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, além dos chassis modulares N9K-C9804 e N9K-C9808. O corte não é acidental: são as gerações Silicon One que substituíram as ASICs anteriores em rollouts recentes de fabric de alta densidade. Quem atualizou o core do data center nos últimos dezoito meses tem alta probabilidade de estar exposto.
A Cisco liberou atualizações de software e mitigações temporárias no mesmo dia. Onde o patch não pode ser aplicado imediatamente, a recomendação implícita é fechar as portas 43210 e 43211 no VRF de management via lista de controle de acesso na infraestrutura de perímetro. Isso não é trivial em fabric de data center, porque essas portas costumam ser usadas por sistemas de observabilidade internos; qualquer ACL cega pode quebrar telemetria de operação.
Onde o parque vai doer
O Nexus 9000 é espinha de fabric em três frentes que concentram risco. Em provedores de nuvem norte-americanos, os chassis N9K-C9804 e N9K-C9808 aparecem em nível de spine em regiões de baixa densidade da AWS, Azure e Google Cloud, e em quase todas as instalações de operadores neutros como Equinix e Digital Realty. Um shell root em um spine é acesso lateral a todo o overlay VXLAN que passa por ele. Em bancos europeus (Deutsche Bank, ING, BNP Paribas relataram deployments Cisco em fabric core nos últimos ciclos), o tempo de patching é regulado por janela de manutenção acordada com a autoridade financeira nacional, o que pode empurrar remediação para dezembro. Em operadoras asiáticas, especialmente KDDI e SoftBank, o parque Silicon One é mais recente, o que reduz exposição a modelos legados mas eleva exposição justamente aos SKUs listados.
O Brasil aparece por tabela. Operadores de colocation que servem instituições financeiras nacionais compraram os N9K-C9808 em ciclos recentes de expansão de sala de servidores, e provedores de nuvem regionais têm N9364E na ponta de agregação. A resposta prática é a mesma que na Europa: janela de manutenção coordenada, ACL de mitigação em perímetro até o patch ser aplicado em produção.
Sem exploração pública, mas o relógio corre
Até a publicação do advisory, a Cisco não indicou exploração ativa em ambiente selvagem. Isso não é conforto duradouro. CVE-2023-20198, também em produto Cisco de rede, foi usada em massa dentro de dez dias após a divulgação. A CVE-2024-20399 do Nexus específico foi observada em campanhas de Estado-nação em oito semanas. O padrão histórico da linha Nexus é que scanners automatizados varrem TCP 43210 e afins nos primeiros dias, e um exploit funcional aparece em blog especializado antes do fim do mês.
O que muda na conversa de compliance
Equipes de segurança operacional que ainda tratavam Silicon One como 'ASIC nova, sem histórico de CVE crítico' precisam recalibrar. É o segundo advisory 9.8 em produto Cisco de rede em 2026, depois do SD-WAN Manager em junho. Para o board, a implicação é orçamentária mais que técnica: um contrato de suporte que só cobre janela de manutenção mensal deixa de ser aceitável quando o vetor é acessível pela porta de management padrão. Renegociação de SLA com o vendor, e não apenas aplicação do patch, será a próxima cobrança dos auditores.