Cisco rà soát lỗi IOS XR và phát hiện quá nhiều lỗi đến mức phải gộp vào một bản cập nhật
Cisco vừa công bố ba lỗ hổng bảo mật nghiêm trọng, trong đó có hai lỗi ảnh hưởng đến hệ điều hành IOS XR dành cho thiết bị mạng cấp nhà mạng và một lỗi đặc biệt nguy hiểm trên dòng switch Nexus 9000 cho phép hacker chiếm quyền root từ xa. Đáng chú ý, lỗ hổng trên Nexus 9000 hiện chưa có bản vá chính thức mà chỉ có thể giảm thiểu rủi ro thông qua các biện pháp cấu hình.

Cisco rà soát lỗi IOS XR và phát hiện quá nhiều lỗi đến mức phải gộp vào một bản cập nhật
Cisco vừa phát đi cảnh báo khẩn cấp về ba lỗ hổng bảo mật nghiêm trọng (critical) ảnh hưởng đến các sản phẩm mạng của hãng. Trong số này, hai lỗi nằm trên hệ điều hành IOS XR dành cho thiết bị cấp nhà mạng, và một lỗi đặc biệt nguy hiểm trên dòng switch Nexus 9000 có thể cho phép tin tặc thực thi mã độc với quyền root mà không cần xác thực.
Hai lỗ hổng nghiêm trọng trên IOS XR
CVE-2026-20274 đạt điểm CVSS 9.8/10, bao gồm một loạt các vấn đề liên quan đến bộ đệm (buffer), nguy cơ ghi dữ liệu ngoài giới hạn (out-of-bounds write) và khả năng khởi tạo tài nguyên với cấu hình mặc định không an toàn.
Trong khi đó, CVE-2026-20279 cũng đạt điểm 9.8, là lỗ hổng liên quan đến kiểm soát truy cập không đúng cách. Theo Cisco, lỗ hổng này bao gồm "xác thực chứng chỉ không đúng, thiếu xác thực cho các chức năng quan trọng, thiếu phân quyền và phân quyền không chính xác".
Ngoài ra, Cisco cũng phát hiện thêm một nhóm lỗ hổng có mức độ nghiêm trọng thấp hơn, gồm ba lỗi đạt điểm 8.8, một lỗi 8.6 và một lỗi 8.2.
Cisco cho biết các lỗ hổng này được tìm thấy sau "một cuộc rà soát bảo mật nội bộ toàn diện" — ngôn ngữ này có thể ám chỉ việc hãng đang thử nghiệm các mô hình tìm lỗi dựa trên AI (như Mythos).
Bản vá đã được phát hành: Cisco đã công bố các phiên bản IOS XR mới khắc phục hoàn toàn các vấn đề trên và "đặc biệt khuyến nghị" khách hàng nhanh chóng cập nhật.
Lỗ hổng gây khó xử trên Nexus 9000
Lỗ hổng thứ ba, CVE-2026-20212, được đội ngũ hỗ trợ kỹ thuật của Cisco phát hiện và gây không ít bối rối cho hãng, bởi nguyên nhân đến từ việc tích hợp không đúng cách với chính bộ vi xử lý mạng Silicon One của Cisco.
Lỗ hổng này ảnh hưởng đến một số dòng switch Nexus 9000, cho phép "một kẻ tấn công từ xa không cần xác thực có thể thực thi mã với quyền root".
Nguyên nhân được xác định là do các cổng TCP 43210 và 43211 có thể truy cập được trong VRF (virtual routing and forwarding) L3 mặc định. Kẻ tấn công có thể kết nối đến thiết bị và gửi dữ liệu được thiết kế đặc biệt để thực thi mã với quyền root. Việc khai thác thành công cũng có thể khiến tiến trình S1HAL bị sập, dẫn đến thiết bị khởi động lại.
Chưa có bản vá, chỉ có biện pháp giảm thiểu
Điểm đáng lo ngại là 10 dòng switch Nexus 9000 bị ảnh hưởng hiện chưa có bản vá phần mềm chính thức. Cisco khuyến nghị khách hàng sử dụng danh sách kiểm soát truy cập hạ tầng (iACLs) để chỉ cho phép lưu lượng quản trị và điều khiển cần thiết đến thiết bị.
Ngoài ra, các iACL có thể được cấu hình để chặn toàn bộ gói TCP đến địa chỉ IP cục bộ với cổng đích 43210 hoặc 43211. Cisco đã cung cấp file cấu hình tải về để hỗ trợ khách hàng triển khai biện pháp này.
Hiện Cisco chưa ghi nhận bất kỳ cuộc tấn công nào khai thác các lỗ hổng này. Tuy nhiên, tình hình có thể thay đổi nhanh chóng khi tin tặc ngày càng tận dụng AI để tự động hóa việc phát triển mã độc.
Khuyến nghị cho người dùng tại Việt Nam
Với các doanh nghiệp và nhà mạng Việt Nam đang vận hành hạ tầng dựa trên thiết bị Cisco, đặc biệt là dòng Nexus 9000, cần nhanh chóng:
- Kiểm tra phiên bản IOS XR hiện tại và cập nhật lên bản mới nhất nếu có bản vá
- Áp dụng ngay các iACL để chặn truy cập đến cổng 43210 và 43211 trên các switch Nexus 9000 bị ảnh hưởng
- Theo dõi trang tư vấn bảo mật của Cisco để nhận thông tin về bản vá chính thức khi được phát hành