Tornar al Blog

43 CVE al switch de fibra de la teva cabina, i cap no és crítica

43 CVE al switch de fibra de la teva cabina, i cap no és crítica

El 8 d'octubre del 2026 el NVD va publicar, el mateix dia, 43 vulnerabilitats de Brocade Fabric OS: el sistema operatiu dels switches de fibra que hi ha entre els teus servidors i la teva cabina de disc. Cap no està classificada com a crítica. La més alta es queda en 8,7. I 38 de les 43 exigeixen que l'atacant ja tingui credencials. Amb aquests tres números, l'avís s'arxiva sol. És just el que em va fer llegir-lo sencer.

Avís d'entrada, perquè sàpigues des d'on s'escriu això: a everyWAN no venem Brocade, ni cabines, ni llicències de res. El que operem en producció és Proxmox VE amb emmagatzematge Ceph distribuït en diversos datacenters, i fem colocation amb maquinari propi. Tot i així, aquest article no acaba en «canvia de tecnologia». Acaba en una pregunta força més barata.

La idea que discutirem, en la seva versió forta

El motiu pel qual el switch de fibra fa anys que no es toca no és la mandra. És un raonament, i és bo: Fibre Channel no està enrutat, no hi ha un camí des d'internet fins a aquell port; el zoning l'aplica el mateix maquinari i no un tallafocs amb regles que algú pot desendreçar; la xarxa que uneix els servidors amb la cabina és un cable que no surt del rack. I per damunt de tot: això funciona des de fa anys. Tocar-ho només pot empitjorar-ho.

Jo he defensat aquesta postura en reunions. El problema és que el lot del 8 d'octubre contesta la primera meitat i la documentació del mateix fabricant contesta la segona.

Qui és l'atacant que aquests 43 avisos imaginen

Els 43 porten vector CVSS 4.0. Si en comptes de mirar la nota mires el vector, el lot diu una cosa molt concreta sobre des d'on espera l'atac:

  • ·33 són AV:A (adjacent): l'atacant és a la mateixa xarxa o a la mateixa fabric. 9 són AV:L (local): ja és dins del switch. Només 1 és AV:N, abastable per xarxa.
  • ·21 demanen privilegis baixos i 17 demanen privilegis alts. Només 5 no en demanen cap —i entre aquestes 5 hi ha la de nota més alta de tot el lot.
  • ·El defecte que més es repeteix és CWE-78, injecció d'ordres del sistema operatiu: onze vegades. El segueix el desbordament de pila, cinc.

Aquesta distribució és exactament la que produeix notes baixes. El CVSS cobra un peatge per cada obstacle que l'atacant ha de superar abans de començar, i aquí gairebé tots els avisos en cobren dos: cal ser al costat i cal estar autenticat. D'aquí que no n'hi hagi cap de crítica. Però mira què acabes de dir: el model d'amenaça del lot no és internet. És el veí. I «el veí és de confiança» és, paraula per paraula, l'argument amb què no es pedaça.

Les cinc que no demanen res: per aquí es comença

Abans de continuar convé treure del munt les cinc que no exigeixen credencials, perquè són les que un operador ha de mirar primer i perquè desmenteixen la lectura còmoda de «això només li passa a qui ja és a dins». La de nota més alta del lot és CVE-2026-87684 (8,7): un desbordament de pila al dimoni SNMP que, segons l'avís, pot explotar «un atacant remot no autenticat (en la configuració per defecte)» enviant un sol paquet SNMPv3 manipulat, amb corrupció de memòria, caiguda del dimoni o possible execució de codi arbitrari. CVE-2026-94585 (7,7) és un salt d'autenticació al flux de single sign-on de la interfície web de la plataforma MXG610: accés administratiu sense credencials, encara que el vector el marca amb complexitat d'atac alta. I CVE-2026-87671 (7,1) tomba el dimoni de gestió web amb una sola petició HTTP sense autenticar.

Les tres són de vector adjacent, no d'internet. Però «adjacent» aquí vol dir la xarxa de gestió del switch, i la xarxa de gestió del switch és, en massa llocs, la mateixa VLAN plana on hi ha les impressores.

Dos avisos en què l'atacant és un altre switch

Això és el que diu CVE-2026-87659, traduït sencer i sense adorns del text publicat al NVD:

«Existeix una vulnerabilitat crítica de salt d'autorització en la gestió del Management Server de les versions de Brocade Fabric OS anteriors a la 10.0.1. Un switch compromès connectat a la fabric pot transmetre peticions de gestió CT (Common Transport) de proveïdor manipulades, in band per Fibre Channel, per saltar-se l'autenticació administrativa. L'explotació amb èxit permet a un switch parell no autoritzat executar accions administratives a l'equip objectiu, incloent-hi restablir contrasenyes administratives, iniciar reinicis del sistema i desencadenar descàrregues de microprogramari.»

Fixa't en la primera paraula i en la nota. El fabricant l'anomena crítica en prosa. La puntuació diu 7,1: alta. Aquest desajust dins del mateix document és el resum de tot aquest article, i el motiu és al vector, que diu AV:L i PR:H: vector local, privilegis alts. Aquí va la meva lectura, i la marco com a opinió: aquest peatge ja el vas pagar. Els «privilegis alts» que el CVSS exigeix no són els d'un administrador teu; són els d'un switch que forma part de la fabric. El vas connectar el dia que vas muntar el segon. El CVSS mesura el que li costa a l'atacant arribar fins a la porta, i la teva arquitectura li va regalar aquesta part en el moment del cablejat.

No està sol. CVE-2026-87663 descriu el servei d'execució remota entre switches: el switch receptor processa les trames IPC d'ordre remota «a un nivell de processament elevat sense verificació adequada dels paràmetres transmesos», cosa que permet «executar ordres arbitràries de root localment o en altres membres de la fabric gestionats on la funcionalitat d'execució remota estigui habilitada». Resumit: la fabric té un canal d'administració entre iguals, i aquest canal dona per bons els seus iguals.

I de vegades el veí és un procés del mateix switch

El que més m'ha cridat l'atenció del lot és CVE-2026-87664 (8,5). El dimoni de gestió web, en processar les crides de retorn d'emmagatzematge per IPC local, «accepta i registra estructures de sessió —inclosos permisos de rol administratiu, identificadors d'usuari i banderes d'autorització— sense verificar la identitat ni l'autenticitat del procés emissor». No és que l'autenticació estigui mal implementada: és que entre processos no hi ha autenticació, i la sessió amb rol d'administrador es dona per bona vingui del procés que vingui.

Afegeix-hi CVE-2026-94578 (7,5): retornant atributs específics des d'un proveïdor d'identitat extern —RADIUS, LDAP, TACACS+ o un IdP federat— un compte pot saltar-se les restriccions de rol en establir la sessió i obtenir control del xassís equivalent a root. És a dir, el switch delega l'autorització al teu directori i després es fia del valor que li arriba. Si has centralitzat l'autenticació de la infraestructura —i ho hauries de fer—, aquest és l'avís que et toca a tu i no al del costat.

Quaranta són al pla de gestió. Tres, no

He llegit les 43 descripcions. La immensa majoria cau al pla de gestió: API REST, interfície web WebTools, dimoni SNMP, utilitats de diagnòstic, gestió de certificats, el subsistema de comptes, la integració AAA, la descàrrega de configuració. La meva primera lectura va ser que cap no tocava el camí de dades. És fals, i convé dir quines no hi encaixen:

  • ·CVE-2026-87665 (6,0, sense credencials): desbordament al gestor IKEv2 dels switches i blades d'extensió que porten circuits FCIP amb IPsec. Un sol paquet UDP al port 500. L'avís acaba amb les paraules del fabricant: «denegació de servei (data-plane process crash)».
  • ·CVE-2026-94582 (6,8): desbordament a les rutines de validació de ruta de FSPF, el protocol d'encaminament de la mateixa fabric, amb possible execució de codi «en el context del dimoni d'encaminament». El mateix avís matisa que aquest camí de codi no és abastable des de la CLI ni des de les interfícies d'usuari, i que caldria encadenar-lo amb una altra falla.
  • ·CVE-2026-87660 (7,0): un usuari local sense privilegis pot invocar proves de maquinari privilegiades, forçar condicions d'error, «reiniciar blades de maquinari o pertorbar les operacions de la fabric d'emmagatzematge».

Amb el matís que toca: les tres són caigudes de procés i corrupció de memòria, és a dir disponibilitat. Cap de les 43 no diu que els teus LUN es corrompin. Però «l'emmagatzematge s'atura» és, per a qui ho pateix, indistingible que la dada estigui malament, i això ja no és només una qüestió de qui mana sobre el switch.

L'excusa de la finestra de manteniment no se sosté

Aquí és on jo esperava trobar el motiu de fons —«no puc pedaçar perquè abaixar el switch és abaixar l'emmagatzematge»— i on m'he quedat sense argument. La documentació de firmwareDownload de Fabric OS 10.0.x diu que l'ordre «will cause a warm/non-disruptive boot on the active CP»: provoca una arrencada en calent, no disruptiva, al CP actiu. I hi afegeix, amb una acotació que cal respectar: «On enterprise-class platforms, this command, by default, downloads the firmware image to both control processors (CPs) in rollover mode to prevent disruption to application services».

Aquesta acotació importa, i la dic abans de treure conclusions: «plataformes de classe enterprise» són els directors de doble processador de control. El switch típic d'una pime o d'una empresa de programari és de ports fixos i porta un sol CP, i per a aquests la pàgina no repeteix la frase del mode rollover. El que sí que diu per a tots és això de l'arrencada en calent al CP actiu, i el que no he pogut confirmar llegint aquella pàgina és què passa exactament, plataforma per plataforma, amb un sol CP. Així que aquí em quedo on arriba la documentació i ni un pas més enllà.

La resta la pàgina ho posa negre sobre blanc: depèn del suport d'alta disponibilitat —«this operation depends on High Availability (HA) support. If HA is not available, use the -s option to upgrade the CPs one at a time»—; es perden les sessions d'SSH i telnet obertes; i el procediment és seqüencial: «for each standalone switch in your fabric, complete all firmware download changes before issuing the firmwareDownload command on the next switch to ensure a nondisruptive download». Aquesta última clàusula, la que jo havia deixat fora llegint-ho per sobre, és la que converteix l'ordre en la condició que no es talli res. Amb quatre switches, doncs, no tens una aturada: tens una tarda ben ordenada. Això és un problema d'agenda, no d'arquitectura.

El motiu de debò: aquest switch no té amo

Si no és la finestra ni la dificultat tècnica, queda l'explicació incòmoda: a les instal·lacions que hem vist, el switch de fibra no és de ningú. Va arribar dins del projecte de la cabina, el va configurar l'integrador que va muntar l'emmagatzematge, el contracte de suport és amb el fabricant de la cabina i no amb qui escriu el microprogramari, i a l'inventari —si hi ha inventari— apareix com a «SAN», una línia, sense versió.

Això té una conseqüència pràctica que convé saber abans d'obrir un tiquet: Fabric OS es revèn rebatejat. Dell el distribueix com a Connectrix B-Series i publica les seves pròpies notes de versió amb les versions que ha qualificat. La versió que publica Brocade no és automàticament la que tu pots instal·lar; has d'esperar que la qualifiqui el fabricant de la teva cabina. Així que «ja està corregit» i «ja ho pots corregir» no són la mateixa frase, i la segona arriba després.

I hi ha un detall del mateix lot que complica la resposta ràpida. Les 43 descripcions no apunten a una sola versió corregida, sinó a dues branques: 20 apunten a «anteriors a 9.2.2d» i 22 a «anteriors a 10.0.1», i en queda un de solt. el solt és CVE-2026-87664, l'únic dels 43 que no anomena cap versió corregida: llista 9.2.2d com a versió afectada. Vint, vint-i-dos i un sumen les 43. No sé si és un error de redacció de l'avís o una branca diferent, i no m'ho inventaré; el que sí que és segur és que «estem a 9.2.2d» no és, per si sol, una resposta tancada. Cal mirar avís per avís quina de les dues llistes t'aplica.

Quatre preguntes de propietat (no és un checklist de hardening)

No cal endurir res avui. Cal saber de qui és això. Són quatre preguntes i es contesten en una reunió curta:

  1. Qui està subscrit al butlletí de seguretat del fabricant de la teva cabina? No al de Brocade: al de qui et va vendre el maquinari, que és qui publicarà la versió que pots instal·lar. Si la resposta és un àlies de correu que ningú no llegeix, ja tens la tasca.
  2. En quina versió estàs, exactament, switch per switch? Hi ha dues branques en joc, 9.2.2d i 10.0.1, i una de les dues pot no cobrir-te. Un número per equip, escrit, amb data.
  3. Qui pot executar firmwaredownload i des d'on? El lot té onze injeccions d'ordres al pla de gestió; el valor d'aquesta resposta puja molt quan la interfície de gestió és a la mateixa VLAN que les impressores.
  4. Hi ha a la teva fabric algun switch que no administris tu? Un mòdul encastat en un xassís blade, un equip que va deixar l'integrador, una caixa de suport remot del fabricant. Aquesta és la peça exacta que CVE-2026-87659 i CVE-2026-87663 converteixen en clau de la resta. I si el teu maquinari viu en un centre de dades de tercers, la pregunta té una altra capa: qui arriba físicament al port de gestió —cosa que al nostre servei de colocation és una llista de noms, no una suposició.

I l'emmagatzematge distribuït ho arregla? No. Ho canvia de lloc

Seria fàcil tancar amb «per això muntem Ceph sobre Ethernet». I seria trampós. Ceph no elimina el pla de control de l'emmagatzematge: el mou a una xarxa que ja tens. El seu sistema d'autenticació, cephx, va tenir el seu propi error d'autenticació —CVE-2025-30156, per ús indegut d'AES-CBC— que va obligar a introduir un tipus de clau nou i a rotar les claus dels dimonis; ho vam explicar quan ens va tocar fer-ho, amb el detall de per què reiniciar la VM no refresca la clau. Un pla de control és un pla de control, el porti fibra o coure.

El que sí que canvia és de qui és. A Ethernet, el pla de gestió de l'emmagatzematge cau en una xarxa que el teu equip ja sap segmentar, monitorar i actualitzar, amb les mateixes eines amb què fa la resta; i les actualitzacions les decideixes tu, sense esperar que un tercer qualifiqui una versió. A canvi, Ceph demana tres nodes de debò, xarxa dedicada i gent que el sàpiga operar, i això és un cost real, no un detall. Si la teva cabina funciona i tens contracte de suport, canviar de tecnologia per 43 CVE de pla de gestió és una mala raó. El que sí que has de canviar és la línia de l'inventari. Si estàs enmig d'una migració i pensaves reaprofitar la cabina, convé a més saber què es queda pel camí en reutilitzar-la.

Fallada i avaria

Repetim molt una frase: la fallada és inevitable, l'avaria és una decisió de disseny. Aquí es veu amb una claredat rara. Que un dels teus switches es comprometi algun dia és la fallada, i contra això no hi ha arquitectura que valgui. Que aquell switch pugui restablir la contrasenya del del costat, reiniciar-lo i llançar-li una descàrrega de microprogramari ja no és una fallada: és el que va decidir qui va dissenyar el protocol de gestió entre iguals fa vint anys, i el que decideixes tu cada vegada que n'endolles un més a la fabric sense apuntar qui l'administra.

Cap de les 43 no és crítica. Les 43 juntes diuen que el pla de gestió del teu emmagatzematge fa anys que és fora de la conversa. Això sí que ho és.

Fonts i mètode (verificat el 8 d'octubre del 2026): el recompte de 43 vulnerabilitats de Brocade Fabric OS, el seu repartiment per gravetat (25 altes, 16 mitjanes, 2 baixes; màxima 8,7; cap de crítica), per vector (33 AV:A, 9 AV:L, 1 AV:N; 5 sense privilegis, 21 baixos, 17 alts), per CWE i per branca de versió (20 «anteriors a 9.2.2d», 22 «anteriors a 10.0.1» —comptant-hi també la variant «prior to»— i 1 sense versió corregida) s'ha obtingut consultant l'API pública del NVD del NIST i comptant sobre el resultat; es van excloure del recompte les entrades de Brocade SANnav i Brocade ASCG publicades el mateix dia. Textos citats al cos: CVE-2026-87684, CVE-2026-94585, CVE-2026-87671, CVE-2026-87665, CVE-2026-94582, CVE-2026-87660 i CVE-2026-87659, CVE-2026-87663, CVE-2026-87664 i CVE-2026-94578. Comportament de l'actualització: pàgina de firmwareDownload de Fabric OS 10.0.x a Broadcom TechDocs. La revenda sota marca pròpia i les versions qualificades a part estan documentades a les notes de versió de Dell Connectrix B-Series. El CVE de cephx citat és CVE-2025-30156, corregit a Ceph Squid 19.2.6 i Tentacle 20.2.4. El que no sabem: no hem trobat indicis públics d'explotació de cap dels 43, i no hem pogut aclarir per què CVE-2026-87664 llista 9.2.2d com a afectada quan altres vint avisos la donen per corregida.

Saps en quina versió està el switch que hi ha entre els teus servidors i la teva cabina?

A everyWAN dissenyem i operem infraestructura aliena a la marca: emmagatzematge distribuït Ceph en producció en diversos datacenters i colocation amb maquinari propi. No som resellers de cap plataforma i no venem llicències. Si vols que algú posi per escrit qui és l'amo de cada peça del teu pla de control —la tinguis en fibra o en Ethernet—, escriu-nos.

Parlar amb everyWAN

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN