Cisco NX-OS: Enam Kerentanan Kritis Tanpa Autentikasi di Empat Bidang, Skor CVSS 9.8
Baca dalam 60 detik
- Cisco merilis paket keamanan semiannual Oktober 2026 yang mengungkap enam kerentanan kritis dengan skor CVSS 9.8, memungkinkan eksekusi kode jarak jauh tanpa autentikasi pada switch Nexus 3000 dan 9000.
- Kerentanan tersebar di empat bidang fungsional—forwarding, management, diagnostic, dan monitoring—menandakan masalah arsitektural, bukan sekadar bug kode lokal.
- Meski fitur rentan dinonaktifkan secara default, praktik operasional pusat data sering mengaktifkannya, sehingga mitigasi sementara dan audit konfigurasi menjadi langkah mendesak.

Enam celah keamanan kritis dengan peringkat CVSS 9.8 ditemukan pada sistem operasi Cisco NX-OS, memungkinkan penyerang tanpa kredensial mengeksekusi kode sebagai root dari jarak jauh. Kerentanan ini tersebar di empat bidang fungsional berbeda pada switch seri Nexus 3000 dan 9000, sebagaimana terungkap dalam bundel keamanan semiannual Cisco yang dirilis Oktober 2026. Temuan ini menyoroti risiko sistemik yang lebih luas: model keamanan yang mengandalkan penonaktifan fitur secara default tidak lagi memadai untuk infrastruktur pusat data modern.
Dari enam CVE tersebut, satu kerentanan pada bidang forwarding—CVE-2026-20212—menjadi yang paling mendesak karena terekspos secara default. Celah ini menyerang komponen S1HAL pada switch Nexus 9000 yang dilengkapi ASIC Silicon One, dan dapat diakses melalui port TCP 43210 serta 43211 tanpa perlu mengaktifkan fitur apa pun. Berbeda dengan lima kerentanan lainnya, tidak ada tombol pengaktifan yang bisa dimatikan. Kerentanan ini pertama kali dipublikasikan pada 2 September 2026 dan teridentifikasi melalui kasus dukungan TAC, dengan kategori CWE-1327.
Sementara itu, bidang manajemen memiliki CVE-2026-76471, sebuah heap buffer overflow (CWE-122) pada NX-API. Penyerang tanpa autentikasi dapat mengirim permintaan HTTP yang dirancang khusus untuk mendapatkan eksekusi kode root. Meskipun NX-API nonaktif secara default, fitur ini umum diaktifkan untuk otomatisasi manajemen, sehingga memperbesar permukaan serangan. Pada seri UCS 6300, eksploitasi memerlukan kredensial berhak rendah, sehingga tingkat keparahannya turun menjadi High SIR.
Bidang diagnostik juga tak luput. CVE-2026-76465 menargetkan MPLS OAM dan berasal dari kesalahan memori (CWE-590) yang dipicu oleh echo-request MPLS yang dibuat khusus. Kerentanan ini memengaruhi unit NX-OS mandiri Nexus 3000 dan 9000, tetapi tidak berdampak pada unit Nexus 9000 berbasis ASIC Silicon One karena tidak mendukung MPLS OAM. Adapun bidang monitoring menghadapi tiga CVE sekaligus: CVE-2026-76485, CVE-2026-76486, dan CVE-2026-76501. Ketiganya merupakan stack-based buffer overflow (CWE-121) yang dipicu oleh paket yang dikirim ke fitur NGOAM. Dua CVE terakhir memerlukan konfigurasi spesifik seperti SRv6 atau NV Overlay dengan VXLAN EVPN VNI, dan switch Nexus 3000 tidak mendukung SRv6 sehingga memperkecil cakupan vektor tersebut.
Keberagaman jenis kelemahan—CWE-1327, CWE-122, CWE-590, dan CWE-121—menunjukkan bahwa persoalan ini bukan sekadar kesalahan pengkodean yang terisolasi, melainkan tantangan arsitektural. Ketergantungan pada penonaktifan fitur sebagai pertahanan utama menjadi tidak efektif ketika kebutuhan operasional seperti visibilitas dan otomatisasi memaksa fitur-fitur tersebut diaktifkan. Dalam konteks ini, utang keamanan yang tertanam dalam desain sistem berubah menjadi risiko nyata begitu fitur dinyalakan.
"Model keamanan yang mengandalkan fitur nonaktif secara default tidak lagi memadai untuk lingkungan pusat data yang kompleks. Ketika kebutuhan operasional mengharuskan aktivasi, risiko yang tersembunyi langsung muncul," demikian inti peringatan dalam analisis tersebut.
Bagi pengambil keputusan keamanan, langkah prioritas adalah menerapkan mitigasi sementara. Cisco telah menyediakan Live Protect shields untuk keempat kluster kerentanan, yang berfungsi sebagai penambal sementara sebelum patch permanen dievaluasi dan diterapkan. Tim infrastruktur perlu mengaudit penerapan Nexus 3000 dan 9000 untuk mengidentifikasi fitur mana yang aktif. Mengingat S1HAL terekspos secara default, komponen ini memerlukan pemeriksaan paling mendesak. Untuk bidang lainnya, menonaktifkan fitur yang tidak digunakan tetap menjadi cara utama mengurangi risiko. Namun, di lingkungan yang sangat bergantung pada fitur tersebut, fokus harus beralih ke segmentasi jaringan yang ketat dan penerapan perisai keamanan yang tersedia.
Di Indonesia, banyak perusahaan telekomunikasi, perbankan, dan penyedia layanan cloud menggunakan switch Nexus di pusat data mereka. Audit konfigurasi dan penerapan mitigasi menjadi krusial, terutama bagi operator yang mengaktifkan NX-API untuk otomatisasi atau MPLS OAM untuk diagnostik. Regulator seperti BSSN dan OJK perlu mendorong percepatan patch di sektor kritikal, mengingat skor CVSS 9.8 menempatkan kerentanan ini pada level tertinggi. Tanpa tindakan cepat, infrastruktur digital yang menopang layanan publik bisa menjadi sasaran empuk.
Ke depan, insiden ini mempertanyakan apakah model keamanan berbasis default-off masih relevan. Vendor dituntut untuk mengintegrasikan keamanan sejak tahap desain, bukan sekadar menyediakan opsi penonaktifan. Sementara itu, organisasi perlu mengadopsi pendekatan zero-trust dan segmentasi yang lebih ketat. Akankah gelombang kerentanan semacam ini memicu perubahan fundamental dalam cara kita mengamankan perangkat jaringan? Waktu yang akan menentukan, tetapi langkah mitigasi hari ini adalah keharusan.



