Betroffen sind ausschließlich Geräte im eigenständigen NX-OS-Modus. Alle fünf Fehler beruhen auf mangelhafter Validierung und setzen voraus, dass mindestens eine der Funktionen NX-API, Next Generation OAM (NGOAM) oder MPLS OAM aktiv ist.

  • CVE-2026-76471: unzureichende Eingabevalidierung, ausnutzbar über eine präparierte HTTP-Anfrage an die NX-API, die standardmäßig deaktiviert ist.
  • CVE-2026-76485, CVE-2026-76486 und CVE-2026-76501: fehlerhafte Prüfung von IP-Verkehr, ausnutzbar über präparierte Pakete an ein IP-Interface; alle drei setzen aktiviertes NGOAM voraus.
  • CVE-2026-76465: fehlerhafte Prüfung von MPLS-Echo-Request-Paketen, ausnutzbar über eine präparierte Anfrage an die IP-Adresse des Geräts.

Für CVE-2026-76486 muss zusätzlich entweder Segment Routing over IPv6 (SRv6) oder Network Virtualization (NV) Overlay aktiv sein. „NV Overlay erfordert außerdem eine VXLAN-Ethernet-VPN-(EVPN-)VXLAN-Network-Identifier-(VNI-)Zuordnung zu einem Network-Virtualization-Endpoint-(NVE-)Interface mit mindestens einem gelernten Peer-VXLAN-Tunnel-Endpoint (VTEP), beispielsweise per BGP EVPN oder als statischer Peer mit Ingress Replication“, heißt es in Ciscos Hinweis.

CVE-2026-76501 ist nur ausnutzbar, wenn SRv6 eingeschaltet ist; diese Funktion wird nur von einigen Nexus-9000-Modellen unterstützt. Bei CVE-2026-76465 muss MPLS OAM ausdrücklich aktiviert worden sein, da es standardmäßig abgeschaltet ist. Nexus-9000-Switches mit Silicon-One-ASICs unterstützen die Funktion nicht und sind von dieser Lücke nicht betroffen.

Nach Angaben des Herstellers sind Nexus-7000-Switches sowie Nexus-9000-Geräte im ACI-Modus von keiner der fünf Schwachstellen betroffen.

Cisco empfiehlt ein Upgrade auf eine fehlerbereinigte NX-OS-Version, die sich über das hauseigene Software-Checker-Werkzeug ermitteln lässt. Nicht benötigte Funktionen – NGOAM, NX-API oder MPLS OAM – sollten deaktiviert werden, um den Angriffsvektor zu beseitigen. Für Switches, die sich noch nicht aktualisieren und neu starten lassen, stellt Cisco zu allen fünf Lücken vorübergehende Live-Protect-Shields bereit, ein Schutzmechanismus für NX-OS-Geräte.

Alle fünf Schwachstellen wurden bei internen Sicherheitstests entdeckt. Cisco erklärte, zum Zeitpunkt der Veröffentlichung der Hinweise seien weder öffentliche Ankündigungen noch eine missbräuchliche Ausnutzung bekannt gewesen.

Parallel dazu veröffentlichte Cisco Härtungsupdates für Cisco License, früher Smart Software Manager. Dort betreffen die Probleme:

  • CVE-2026-76480 (CVSS 9.8): fehlende Authentifizierung für kritische Funktionen
  • CVE-2026-76482 (CVSS 10.0): fehlerhafte Prüfung kryptografischer Signaturen
  • CVE-2026-76483 (CVSS 9.1): unzureichend geschützte Zugangsdaten
  • CVE-2026-76484 (CVSS 8.8): Code-Injection

Betroffene Releases sind unabhängig von der Konfiguration angreifbar; Workarounds gibt es nicht. Cisco rät zum Upgrade auf Version 10-202609. Ältere Ausgaben, die noch unter dem Namen Smart Software Manager geführt werden, erhalten für diese Fehler keinen Patch – hier empfiehlt der Hersteller den Wechsel auf ein unterstütztes Release.