Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theroboticsmedia+1bleepingcomputerthehackernews+1Cisco reveló el 2 de septiembre de 2026 una vulnerabilidad crítica que afecta a sus switches de la serie Nexus 9000 equipados con ASICs Silicon One, un fallo que podría permitir a atacantes no autenticados ejecutar código con privilegios de root en hardware que sustenta muchas de las redes de centros de datos de IA más grandes del mundo. La revelación se produjo junto con un lanzamiento de refuerzo de seguridad para IOS XR y días después de que la firma de ciberseguridad Sygnia revelara que un grupo de espionaje vinculado a China había estado oculto en routers de Cisco para robar credenciales y espiar el tráfico.
Registrada como CVE-2026-20212, la vulnerabilidad tiene una puntuación CVSS de 9.8 sobre 10. Se origina porque los puertos TCP 43210 y 43211 son accesibles a través de la instancia de enrutamiento y reenvío virtual de Capa 3 predeterminada en los switches afectados. Un atacante con acceso a la red puede enviar entradas manipuladas a esos puertos y obtener ejecución a nivel de root, o bloquear el proceso S1HAL y forzar el reinicio del dispositivo.theroboticsmedia+3
Diez modelos Nexus 9000 están afectados, incluyendo las plataformas modulares N9K-C9804 y N9K-C9808. Los switches Nexus 9000 que operan en modo ACI, junto con las familias Nexus 3000, Nexus 7000 y otros productos, no se ven afectados. Cisco indicó que el fallo fue detectado durante un caso de soporte del Centro de Asistencia Técnica y no mediante explotación activa, y el PSIRT no reportó uso malicioso conocido hasta el momento de la divulgación. La compañía lanzó software NX-OS corregido y recomendó ACLs de infraestructura para bloquear los dos puertos como mitigación provisional.cyberpress+3
El mismo día, Cisco publicó una actualización de seguridad separada para IOS XR que aborda siete grupos de vulnerabilidades, dos de las cuales también tienen una puntuación CVSS de 9.8.thehackernews+1
Días antes de los avisos de Cisco, Sygnia publicó una investigación detallando cómo un grupo vinculado a China, al que denomina Fire Ant, había comprometido routers Cisco IOS XR y los utilizó para interceptar tráfico, robar credenciales de administrador y sondear redes de infraestructura crítica. Los investigadores descubrieron un túnel GRE inexplicable en un router que los registros de configuración del dispositivo no podían justificar, lo que provocó una investigación más profunda.bleepingcomputer+1
Fire Ant desplegó malware personalizado en los routers, suprimió selectivamente mensajes syslog para ocultarse de los administradores y capturó tráfico de red que se subía a servidores externos. El grupo también comprometió servidores de autenticación TACACS utilizando una herramienta previamente no documentada llamada TacTap para recolectar credenciales a medida que los administradores iniciaban sesión. Una segunda puerta trasera, BridgeAgent, se disfrazó como un agente de monitoreo Zabbix y proporcionó acceso persistente a nivel de root.cybersecuritydive+1
"Fire Ant recolectó tráfico de red y credenciales administrativas, mapeó rutas y relaciones de confianza, estableció múltiples mecanismos de acceso persistente y manipuló evidencia para reducir la probabilidad de detección", dijo Asaf Perlman, director de respuesta a incidentes en Sygnia, a Cybersecurity Dive.cybersecuritydive
Las dos revelaciones destacan una superficie de ataque cada vez mayor para las organizaciones que ejecutan cargas de trabajo de IA. Los switches Silicon One Nexus 9000 sirven como infraestructura troncal para el tráfico entre GPUs en clústeres de entrenamiento de IA a gran escala. El compromiso a nivel de root de dicho hardware podría permitir a un atacante interceptar o manipular datos que se mueven entre GPUs, eludiendo las protecciones implementadas en la capa de software.forkast
La investigación de Sygnia describió el enfoque de Fire Ant como la búsqueda de un "objetivo detrás del objetivo": primero tomar el control de equipos de red confiables y luego usarlos como puente hacia entornos de alto valor conectados. El aviso de IOS XR de Cisco no hace referencia a Fire Ant ni a los hallazgos de Sygnia, y Sygnia no identificó una vulnerabilidad específica de Cisco utilizada en las intrusiones.ntd+2