Cisco NX-OS: RCE sin autenticar en MPLS OAM de Nexus 3000 y 9000
CVE-2026-76465 permite ejecución remota como root en Nexus 3000 y 9000 con MPLS OAM. No hay workaround. Cisco no indica explotación.

Cisco publicó el 7 de octubre de 2026 el advisory cisco-sa-moam-rce-uBTzYV7: un fallo en MPLS OAM de NX-OS permite a un atacante remoto, sin autenticación, ejecutar código como root o tumbar el equipo. El identificador es CVE-2026-76465, con puntuación base CVSS 9.8. No hay workaround. Cisco no indica explotación.
El aviso forma parte del lote de octubre de PSIRT. El mismo día salieron otros RCE en NGOAM y en NX-API, también con 9.8. Esta pieza se queda en el de MPLS OAM porque es el que tiene condición de exposición más clara y un escudo temporal documentado.
Qué equipo entra y cuál no
La vulnerabilidad afecta a Nexus 3000 y a Nexus 9000 en modo standalone de NX-OS si ejecutan una versión vulnerable y tienen MPLS OAM habilitado. Un Nexus 9000 con ASIC Silicon One no soporta esa función, no se puede activar, y Cisco lo deja fuera del alcance. No es, por tanto, un problema de todo el parque Nexus por el mero hecho de tener el logo en el frontal.
El vector descrito es un echo-request MPLS manipulado. Quien no use MPLS OAM no está en el escenario del advisory, aunque el lote de octubre tenga otras piezas —NGOAM y NX-API— que conviene mirar aparte en el Software Checker y no dar por cubiertas con este parche. Bug de referencia: CSCwu19799.
-InfraCrew dice: MPLS OAM llevaba años en «por si acaso». El «por si acaso» acaba de pedir ventana.-
El escudo no es el parche
Cisco ha publicado software corregido y remite al Software Checker para la versión fija de cada tren. No citamos aquí un número de release que el advisory no fija en una sola línea: la versión correcta depende del tren que ya corre el switch. Inventarla en un grupo de cambio es una forma rápida de programar el equipo equivocado.
Mientras tanto existe Live Protect Shield lp00037, archivo lp00037-10.6.3-v1.lps, solo para NX-OS 10.6(3) y solo para este CVE. Cisco lo describe como mitigación temporal hasta poder programar la actualización. Hace falta acceso SSH, Telnet o NX-API para desplegarlo. Al subir a 10.6(4) o superior el escudo pasa a no aplicable. Si se baja a 10.6(2), el escudo no se quita solo: hay que retirarlo antes con el método de política nxsecure.
Eso deja un hueco incómodo. Quien no esté en 10.6(3) no tiene este escudo. Quien sí lo esté no debe tratar el shield como cierre del incidente. Y quien despliegue el escudo y luego baje de versión sin quitarlo se queda con un resto que el propio documento de release avisa.
Qué hacer en el cambio
El primer paso no es abrir una ventana a ciegas. Es confirmar si MPLS OAM está habilitado y en qué release está el equipo. Si la función no se usa, deshabilitarla no aparece como workaround en el advisory: Cisco dice que no hay ninguno. La salida que el fabricante respalda es actualizar al software corregido. El escudo, donde aplique, solo compra tiempo.
Cisco no ha señalado explotación activa ni inclusión en un catálogo de explotación conocida en este advisory. Un CVSS 9.8 sin autenticación no es lo mismo que un ataque en curso, pero tampoco es una nota para el mes que viene si el switch tiene MPLS OAM y es alcanzable por quien no debería enviar ese tráfico. El impacto, si se llega a abusar, es de plano de control: código como root o caída del equipo, o sea el sitio por donde pasa el resto de la red.
-InfraCrew dice: El Software Checker no miente. El Excel de «luego lo miro» tampoco, y suele ganar.-
El lote de octubre incluye más advisories de NX-OS y de SSM On-Prem. Mezclarlos en la misma orden de cambio porque «es el drop de Cisco» es cómo se acaba reiniciando un plano de licencias para arreglar un echo de MPLS. Aquí el objeto es el switch con MPLS OAM. El resto del lote pide su propia lectura.
Diccionario de la Crew
CVE — Identificador público de una vulnerabilidad. CVE-2026-76465 corresponde a este fallo de MPLS OAM, no al resto del lote de octubre.

