Cisco NX-OS の脆弱性を自分の版で確認する手順 — Software Checker と show version

「NX-OS 9.3(13) に該当する脆弱性は何か」「自分の版はどこまで直っているのか」を調べるとき、CVE 番号を検索して回るのは効率が悪く、抜けも出ます。Cisco は版を入力すると該当アドバイザリと修正版を返す公式ツールを用意しています。本記事では、稼働中の版の確認から結果の読み方までを、2026年8月4日に確認した一次情報で整理します。

確認日:2026年8月4日。 本記事に記載した URL・ツールの仕様・コマンドは、この日に Cisco の公式ページを直接参照して確認したものです。特定の版に該当する CVE の一覧は本記事には掲載しません。その判定は下記の Cisco Software Checker が唯一の正しい経路であり、アドバイザリは随時追加されるため、記事に写した時点で古くなるためです。本記事は「調べ方」を示します。

結論:版ごとの該当は Software Checker で調べる

「NX-OS 9.3(13) に該当する CVE は何か」「9.3(1) にはどのパッチが要るのか」といった問いに答える公式の仕組みが Cisco Software Checker です。確認時点の URL は次のとおりでした。

Software Checker のページには、対応ソフトウェアとして次が挙げられていました(原文)。

Use the Cisco Software Checker to search for Cisco Security Advisories that apply to specific software releases of the following products: Cisco ASA, FMC, FTD, FXOS, IOS, IOS XE, NX-OS and NX-OS in ACI Mode.

Cisco のアドバイザリ本文にも、このツールが該当判定の標準手段として案内されています(原文)。

To help customers determine their exposure to vulnerabilities in Cisco NX-OS Software, Cisco provides the Cisco Software Checker. This tool identifies any Cisco security advisories that impact a specific software release and the earliest release that fixes the vulnerabilities that are described in each advisory ("First Fixed"). If applicable, the tool also returns the earliest release that fixes all the vulnerabilities described in all the advisories that the Software Checker identifies ("Combined First Fixed").

ここで重要なのが First FixedCombined First Fixed の2つの結果です。前者は「そのアドバイザリの問題が最初に直った版」、後者は「見つかったアドバイザリすべての問題が直る最も早い版」です。アップグレード先を決めるときに見るのは Combined First Fixed になります。個々のアドバイザリの First Fixed だけを見て版を選ぶと、他のアドバイザリが未修正のまま残ります。

先に知っておくべき2つの限界

Software Checker のページには、結果を読むうえで無視できない注記が2つあります(いずれも原文)。

This tool does not provide information about Cisco IOS XR Software or interim software builds. Also note that for Cisco ASA, FMC, FTD and FXOS Software, the tool only contains vulnerability information for Cisco Security Advisories first published from January, 2022 onward, and for NX-OS Software and NX-OS Software in ACI Mode from July, 2019 onward.

This tool is intended solely to query certain Cisco software releases against published Cisco Security Advisories; it does not account for enabled or disabled features.

手順1:自分の版を正確に把握する

Software Checker には版番号を入力するので、まず稼働中の版を確認します。Cisco Nexus 9000 シリーズの NX-OS コマンドリファレンス(Release 10.4(x))には、show version が「Show the software version」として記載されています。実行モードは /exec です。

switch# show version

出力のどのフィールドを読むかは機種によって異なります。Cisco の公式ガイドに載っている出力例で確認しておきます。

Nexus 9000 系(単一の NXOS イメージ)

switch# show version
...
Software
  BIOS: version 08.26
  NXOS: version 7.0(3)I7(1)
  BIOS compile time:  06/12/2016
  NXOS image file is: bootflash:///nxos.7.0.3.I7.1.b

Software ブロックの NXOS: version が、Software Checker に入力する版です。

Nexus 7000 系(kickstart と system の2イメージ)

switch# show version
...
Software
  BIOS:      version 3.1.0
  kickstart: version 8.0(1)
  system:    version 8.0(1)

この形式では system: version が該当します(通常は kickstart: version と一致します)。

関連コマンド: Cisco のコマンドリファレンスには show version module <module>(モジュール単位)、show version epld <uri0>show version image <uri0> も記載されています。シャーシ型でラインカードごとに確認したい場合は show version module が使えます。アップグレード作業中の進捗確認には show install all status が公式ガイドで案内されています。

手順2:Software Checker に入力する

ページには3つの入力方法が示されていました。

台数が多い環境では C が効率的です。1台だけ、あるいは出力の読み方に自信がない場合は B が確実です。

Cisco のアドバイザリに掲載されている使い方は次の5ステップです(原文)。

  1. Choose which advisories the tool will search-only this advisory, only advisories with a Critical or High Security Impact Rating (SIR), or all advisories.
  2. Choose the appropriate software.
  3. Choose the appropriate platform.
  4. Enter a release number-for example, 10.4(4) for Cisco Nexus 3000 Series Switches or 16.0(8e) for Cisco NX-OS Software in ACI mode.
  5. Click Check.

1番目の選択肢に注意してください。既定で「そのアドバイザリだけ」を見る使い方もできるため、棚卸しの目的なら「all advisories」を選ぶ必要があります。Critical / High だけに絞ると Medium 以下が漏れます。

ソフトウェアとプラットフォームの選択肢

アドバイザリに埋め込まれた同じ検索フォームで確認できた選択肢は次のとおりです。

区分選択肢
SoftwareCisco NX-OS Software / Cisco NX-OS Software in ACI Mode
PlatformAny Platform / MDS 9000 Series Multilayer Switches / Nexus 1000V Series Switches / Nexus 3000 Series Switches / Nexus 5000 Series Switches / Nexus 6000 Series Switches / Nexus 7000 Series Switches / Nexus 9000 Series Switches

NX-OS は Nexus 系だけでなく MDS 9000(ストレージネットワーキング)も対象に含まれます。ACI モードは別ソフトウェアとして選択します。

版番号の書式に注意する

NX-OS の版は メジャー.マイナー(メンテナンス) の形で、末尾に文字が付くことがあります。Cisco 自身が例として挙げているのは 10.4(4)(Nexus 3000 の NX-OS)と 16.0(8e)(ACI モード)です。9.3(13)9.3(1) も同じ形式です。

古い Nexus 9000 では 7.0(3)I7(1) のような拡張された形式も使われていました(上の show version 出力例がそれです)。入力時は出力に表示されている文字列をそのまま使うのが最も安全です。省略したり、括弧を外したりしないでください。

推奨リリースの参考: Cisco は Nexus 9000 シリーズ向けに最小および推奨 NX-OS リリースのページを公開しています(https://www.cisco.com/c/en/us/td/docs/switches/datacenter/nexus9000/sw/recommended_release/b_Minimum_and_Recommended_Cisco_NX-OS_Releases_for_Cisco_Nexus_9000_Series_Switches.html)。2026年8月4日に確認した時点で、ページには「Updated: June 4, 2026」とあり、10.5(x) をサポートするハードウェアには 10.5(5)M、10.5(x) 非対応には 10.4(7)M、10.4(x) 非対応の -EX PID には 10.3(8)M、LDoS 前かつ 10.x 非対応のハードウェアには 9.3(16) が推奨として挙げられていました。推奨は更新されるため、必ず原典で最新の値を確認してください。

なお、同ページからは Nexus 3000 / 9000 の 9.3(x) 系に関する End-of-Sale / End-of-Life 告知ページへのリンクが張られています。9.3 系を運用している場合は、脆弱性対応とあわせてライフサイクルの確認も必要です。時期などの具体的な内容は本記事では扱いません。必ず告知ページ本体を確認してください。

手順3:結果を運用に落とす

  1. Combined First Fixed を目標版にする。 個別の First Fixed で止めない。
  2. 目標版が推奨リリースと矛盾しないか確認する。 ハードウェアが対応していない版は選べません。
  3. 各アドバイザリの前提条件を読む。 Software Checker は機能の有効・無効を見ないため、該当と出た項目のうち、実際に自分の構成で成立するものを絞り込みます。
  4. 2019年7月より前のアドバイザリを別途確認する。 古い版を長く運用している環境ほど、この穴が効いてきます。
  5. 継続的に回す仕組みにする。 Cisco はアドバイザリ一覧のほかに、CVRF リポジトリ、Cisco PSIRT openVuln API、Cisco Vulnerability Repository、Bug Search を案内しています。台数が多い環境では API 経由で自動化する余地があります。

脆弱性を報告する側になったら

Cisco の Security Vulnerability Policy には、報告の受付について次の記載があります。窓口は psirt@cisco.com で、「This is the most effective method」とされています。また同ポリシーは、PSIRT の運用が ISO/IEC 29147:2018 に沿っていると述べています。ポリシー自体の位置づけは次のとおりです(原文)。

This policy was created to guide and inform Cisco customers in the event of a reported vulnerability in a Cisco product or cloud-hosted service. It ensures that Cisco customers have a consistent, unambiguous resource to help them understand how Cisco responds to events of this nature.

本記事の出典と確認日

  • 確認日:2026年8月4日
  • Cisco Software Checker: https://sec.cloudapps.cisco.com/security/center/softwarechecker.x(対応製品・3つの入力方法・収録範囲の注記・機能の有効無効を考慮しない旨を確認)
  • Cisco Security Advisories: https://sec.cloudapps.cisco.com/security/center/publicationListing.x(公開アドバイザリ一覧・絞り込み機能・関連ツールへの導線を確認)
  • Cisco Security Vulnerability Policy: https://sec.cloudapps.cisco.com/security/center/resources/security_vulnerability_policy.html(ポリシーの位置づけ・psirt@cisco.com・ISO/IEC 29147:2018 への言及を確認)
  • Software Checker の5ステップ手順、および Software / Platform の選択肢は、Cisco のアドバイザリ本文に埋め込まれた同じ検索フォームから確認しました(例: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-nxos-infodis-TEcTYSFG)。
  • show version の記載: Cisco Nexus 9000 Series NX-OS Command Reference (Show Commands), Release 10.4(x)。出力例は Cisco の Nexus 9000 / Nexus 7000 のアップグレード&ダウングレードガイドから引用しました。
  • 推奨リリース: Minimum and Recommended Cisco NX-OS Releases for Cisco Nexus 9000 Series Switches(ページ表示は Updated: June 4, 2026)

特定の版に該当する CVE の一覧、および 9.3(x) の EoS / EoL の時期は、本記事では扱っていません。前者は Software Checker、後者は Cisco の告知ページで確認してください。

よくある質問(FAQ)

NX-OS の特定の版に該当する脆弱性はどこで調べますか?

Cisco Software Checker で調べます。版を入力すると該当する Cisco Security Advisories と、それを修正する最も早い版(First Fixed)、および見つかったすべてのアドバイザリを修正する最も早い版(Combined First Fixed)が返ります。確認時点のURLは https://sec.cloudapps.cisco.com/security/center/softwarechecker.x です(2026年8月4日確認)。

show version の出力のどこが NX-OS の版ですか?

機種によって異なります。Nexus 9000 系のように単一の NXOS イメージを使う場合は Software ブロックの「NXOS: version」、Nexus 7000 系のように kickstart と system の2イメージを使う場合は「system: version」が該当します(通常 kickstart: version と一致します)。

Software Checker で該当と出たら必ず影響を受けますか?

そうとは限りません。ページには、このツールは公開アドバイザリに対して版を照会するだけで、機能の有効・無効は考慮しないと明記されています。各アドバイザリに書かれた前提条件を読み、自分の構成と突き合わせる作業が別途必要です。

Software Checker はすべてのアドバイザリを収録していますか?

していません。ページには、NX-OS および ACI モードの NX-OS については2019年7月以降に初公開されたアドバイザリの情報のみを収録すると記載されています。また Cisco IOS XR や暫定ビルドは対象外です。古い版を評価する場合は、公開アドバイザリ一覧での確認も併用してください。

← 技術ブログ一覧へ戻る