Уязвимость CVE-2026-20038 в контрактах EPG коммутаторов Cisco Nexus 9000 в режиме ACI позволяет удалённому атакующему обойти политики, отправляя UDP-пакеты с портами DHCP. Патчи есть, воркэраунда нет.
Мнение эксперта
- Для российского рынка риск сконцентрирован в крупных enterprise- и ЦОД-проектах на ACI: сам Cisco ушёл, но парк Nexus 9000 остался на поддержке интеграторов.
- Патч придётся ставить в окно обслуживания с полным регрессом политик EPG — без воркэраунда это единственный вариант, и его стоит заложить в SLA с заказчиком.
- Тема обхода microsegmentation-политик — хороший повод продать аудит сегментации и компенсирующие средства (NGFW, NAC) параллельно с апгрейдом NX-OS.