- Fallo de seguridad CVE-2026-20212 que permite la ejecución de código con privilegios de root sin autenticación.
- Afecta específicamente a modelos de la serie Nexus 9000 que integran el ASIC Silicon One.
- La brecha se produce por la exposición de los puertos TCP 43210 y 43211 en la VRF de Capa 3 predeterminada.
- Cisco recomienda la actualización inmediata a versiones corregidas de NX-OS o el uso de iACLs como mitigación.
Imagínate que alguien pueda entrar en el corazón de tu red y tomar el control total sin siquiera tener una contraseña. Pues eso es básicamente lo que permite un fallo de seguridad bastante serio que ha salido a la luz recientemente en ciertos switches de la familia Cisco Nexus 9000, dejando a los administradores de sistemas con el agua al cuello.
Estamos hablando de un problema de ejecución remota de código (RCE) que es, sencillamente, crítico. No es un error cualquiera; es una puerta abierta para que un atacante externo se cuele en el dispositivo y haga lo que quiera con privilegios máximos, lo que podría suponer un desastre para la seguridad de cualquier centro de datos.
Detalles técnicos del CVE-2026-20212

Este agujero de seguridad, identificado como CVE-2026-20212, ha recibido una puntuación CVSS de 9.8, lo que en el mundo de la ciberseguridad significa que es una prioridad absoluta. El problema radica en que los puertos TCP 43210 y 43211 están expuestos a través de la VRF (Virtual Routing and Forwarding) de Capa 3 por defecto.
Si un hacker logra conectar con estos puertos y envía unos datos específicamente diseñados, puede ejecutar comandos como usuario root. Pero ojo, que la cosa no queda ahí: el ataque no solo compromete la seguridad, sino que puede provocar que el proceso S1HAL colapse, obligando al switch a reiniciarse y provocando una caída del servicio que nadie quiere en producción.
Modelos afectados y hardware en riesgo

Es importante aclarar que no todos los Nexus 9000 están en peligro. El problema está ligado exclusivamente a aquellos equipos que montan el ASIC Silicon One. Para saber si estás en la lista negra, puedes ejecutar el comando show module y revisar el PID del equipo.
La lista de modelos vulnerables incluye los siguientes:
- N9324C-SE1U y N9348Y2C6D-SE1U
- N9364E-SG2-O y N9364E-SG2-Q
- N9396T12C-SE1, N9348Y12C-SE1 y N9396Y12C-SE1
- N9336C-SE1, N9K-C9804 y N9K-C9808
Por otro lado, puedes respirar tranquilo si utilizas la serie Nexus 3000 o 7000, o si tus equipos Nexus 9000 están operando en modo ACI, ya que en esos casos no hay riesgo de explotación.
Cómo solucionar el problema y mitigarlo

Cisco ya ha sacado los parches necesarios, y la recomendación oficial es actualizar a una versión fija de NX-OS lo antes posible. Esta es la única solución definitiva para cerrar la brecha por completo y dormir tranquilo.
Si por alguna razón no puedes reiniciar los equipos ahora mismo, existen algunas chapas temporales para reducir el riesgo:
- Implementar listas de control de acceso de infraestructura (iACLs) para filtrar el tráfico y permitir solo lo estrictamente necesario.
- Bloquear específicamente el tráfico TCP dirigido a los puertos 43210 y 43211 en las direcciones IP locales.
- Utilizar el escudo Live Protect proporcionado por Cisco para obtener una protección provisional mientras se programa el mantenimiento.
Contexto sobre la serie Nexus 9000
Para quienes no estén tan familiarizados, los Cisco Nexus 9000 son auténticas bestias diseñadas para centros de datos. Ofrecen un diseño modular muy flexible con tarjetas de línea y opciones de configuración fija que permiten escalar hasta 128 puertos en una sola unidad de rack.
Desde configuraciones de 1 hasta 100 Gigabit, llegando incluso a los 400 Gbps, estos equipos son la columna vertebral de muchas infraestructuras en la nube. Un ejemplo es el modelo N9K-C93180YC-FX3H, que soporta funcionalidades avanzadas como MACsec y PTP boundary clock, lo que demuestra que la complejidad del hardware es lo que a veces puede introducir estos fallos de seguridad tan profundos.
El equipo de PSIRT de Cisco ha indicado que, afortunadamente, no tienen constancia de que este fallo se haya estado explotando en el mundo real hasta ahora. No obstante, dada la gravedad de permitir que un extraño sea root en tu switch, lo más sensato es aplicar las correcciones de software y restringir los puertos vulnerables para evitar cualquier sorpresa desagradable en la red.