
Cisco corrige fallas críticas en switches Nexus 3000 y 9000
Tres de las cinco CVE tienen calificación 9.8 y permitirían ejecutar código como root; ya hay versiones corregidas y Cisco dice que no hay ataques conocidos.
Cisco publicó el 7 de octubre un aviso de seguridad sobre tres fallas críticas en la función NGOAM de NX-OS, el sistema operativo de sus switches Nexus 3000 y Nexus 9000 en modo independiente. Son CVE-2026-76485, CVE-2026-76486 y CVE-2026-76501, y la empresa las calificó con 9.8 sobre 10. Hay parche, aunque no se sabe todavía qué versiones exactas lo traen: el aviso no las enumera y remite a su herramienta Software Checker.
Los Nexus son equipos de centros de datos de empresas y operadores, no de redes domésticas, así que la decisión de actualizar es de los administradores. Cisco dice que encontró las fallas en pruebas internas y que no tiene constancia de anuncios públicos ni de uso malicioso. Según BleepingComputer, los Nexus 7000 y los Nexus 9000 en modo ACI no están afectados.
Qué condiciones activan cada falla
Una falla de ejecución de código permite que un atacante corra instrucciones en el equipo. Según BleepingComputer, estas pueden dar acceso como root, el nivel de control más alto, o, si el ataque falla, tirar procesos y reiniciar el switch. La exposición depende de la configuración:
| CVE | Condición para estar afectado | Calificación |
|---|---|---|
| CVE-2026-76485 | NGOAM habilitado | 9.8 |
| CVE-2026-76486 | NGOAM, más SRv6 o NV Overlay | 9.8 |
| CVE-2026-76501 | NGOAM y SRv6, que solo admiten algunos Nexus 9000 | 9.8 |
NGOAM agrupa herramientas de diagnóstico de las redes VXLAN que se usan en centros de datos. SRv6 y NV Overlay sirven para enrutar y virtualizar el tráfico de esas redes. Los identificadores internos de error son CSCwu19785, CSCwu19823 y CSCwu57455.
Para quien no pueda actualizar de inmediato, Cisco ofrece protecciones temporales llamadas Live Protect, que según el aviso no sustituyen a la actualización. La empresa indica además que desactivar NGOAM con el comando `no feature ngoam` elimina el vector de las tres fallas.
Otras dos fallas en la misma tanda
La tanda incluye otras dos, cada una con su aviso, según BleepingComputer: la CVE-2026-76471 afecta a NX-API y la CVE-2026-76465 a MPLS OAM. Ninguna de las dos funciones viene activada por defecto, y el medio no da su calificación. Aparte, la empresa avisó de cuatro CVE de entre 8.8 y 10.0 en su herramienta de licencias, que antes se llamaba Smart Software Manager. La corrección está en la versión 10-202609; las anteriores se quedarán sin parche.
Pendiente: las versiones de NX-OS afectadas y corregidas, que hay que consultar en el Software Checker de Cisco. Tampoco se encontró información sobre cuántos de estos equipos operan en México. Esta nota no describe cómo explotar las fallas.



