
إثبات مفهوم لاستغلال CVE-2026-20127، وهو ثغرة تنفيذ برمجيات عن بُعد (RCE) قبل المصادقة في Cisco SD-WAN، يوضح تسجيل نظير مارق وتجاوز المصادقة لأغراض البحث والاختبار الدفاعي.
يحتوي هذا المستودع على إثبات مفهوم (PoC) لاستغلال ثغرة CVE-2026-20127، وهي ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة تؤثر على Cisco Catalyst SD-WAN Controller (المعروف سابقًا باسم vSmart) و Cisco Catalyst SD-WAN Manager (المعروف سابقًا باسم vManage).
تسمح هذه الثغرة لمهاجم عن بُعد غير مصادق بالتفاعل مباشرة مع مكونات الإدارة ومستوى التحكم في البنية التحتية لـ Cisco SD-WAN، مما يؤدي في النهاية إلى اختراق إداري كامل لشبكة SD-WAN.
وفقًا للتقارير العامة وتحليل البائع، تم استغلال هذه الثغرة بنشاط في البرية منذ عام 2023 على الأقل. تنسب Cisco نشاط الاستغلال إلى مجموعة تهديدات متطورة تم تحديدها باسم UAT-8616، والتي استغلت الثغرة للحصول على وصول إداري دائم إلى بيئات SD-WAN المكشوفة.
نظرًا لأن Cisco SD-WAN منتشر على نطاق واسع في البنية التحتية لشبكات WAN الخاصة بالمؤسسات، وشبكات مزودي الخدمة، وبيئات البنية التحتية الحيوية، فإن الاستغلال الناجح يمكن أن يكون له آثار تشغيلية وأمنية كبيرة، بما في ذلك السيطرة الكاملة على تنسيق الشبكة وسلوك التوجيه عبر الشبكات الموزعة جغرافيًا.
يوفر هذا المستودع تنفيذًا موجهًا للبحث لاستغلال الثغرة لمساعدة باحثي الأمن، والمدافعين، ومسؤولي الشبكات في فهم آليات الثغرة وتحسين استراتيجيات الكشف والتخفيف.
معرف CVE: CVE-2026-20127
المنصات المتأثرة:
فئة الثغرة:
مستوى التأثير: حرج
تنبع الثغرة من التحقق غير الكافي من مسارات الاتصال المحددة لمستوى التحكم داخل البنية التحتية لإدارة SD-WAN. من خلال صياغة تفاعل خبيث مع واجهة الإدارة، يمكن للمهاجم تسجيل نظير مارق داخل مستوى التحكم في SD-WAN وتصعيد الامتيازات دون امتلاك بيانات اعتماد صالحة.
بمجرد قبول النظير الخبيث من قبل مستوى التحكم، يكتسب المهاجم القدرة على التفاعل مع خدمات الإدارة الداخلية وتنفيذ عمليات مميزة.
حددت التحقيقات الأمنية حملات استغلال نشطة بدأت في عام 2023، استهدفت نقاط نهاية إدارة Cisco SD-WAN المكشوفة.
تنسب Cisco هذه الهجمات إلى UAT-8616، وهي مجموعة من الجهات الفاعلة في التهديد تتميز بما يلي:
يشمل سلوك المهاجم المرصود ما يلي:
يعتبر استغلال البنية التحتية لـ SD-WAN خطيرًا بشكل خاص لأن الاختراق على مستوى التنسيق يتيح التلاعب بالشبكة عالميًا عبر جميع المواقع المتصلة.
قد يسمح الاستغلال الناجح لـ CVE-2026-20127 للمهاجم بتنفيذ الإجراءات التالية:
يمكن للمهاجمين إنشاء وتسجيل عقدة نظير خبيثة تنضم إلى البنية التحتية لإدارة/التحكم في SD-WAN. بمجرد قبولها من قبل وحدة التحكم، يمكن للنظير المارق التفاعل مع المكونات الداخلية كجهاز موثوق.
تسمح الثغرة للمهاجمين بـ تجاوز آليات المصادقة بالكامل، مما يلغي الحاجة إلى بيانات اعتماد إدارية صالحة.
من خلال التفاعل مع الخدمات الداخلية بعد الوصول الأولي، يمكن للمهاجم الحصول على امتيازات إدارية كاملة على واجهة إدارة SD-WAN.
تمكن الثغرة المهاجمين من التفاعل مع خدمة NETCONF المعروضة على منفذ TCP 830، والتي تُستخدم لإدارة تكوين الشبكة.
قد يسمح الوصول إلى NETCONF للمهاجمين بما يلي:
نظرًا لأن Cisco SD-WAN يستخدم تنسيقًا مركزيًا، يمكن للمهاجم الذي يمتلك تحكمًا إداريًا:
في عمليات النشر الكبيرة، يوفر هذا فعليًا التحكم في البنية التحتية الكاملة لشبكة WAN.
يحتوي هذا المستودع على تنفيذ إثبات مفهوم بمستوى بحثي يوضح استغلال CVE-2026-20127.
تم تصميم إثبات المفهوم لتوضيح:
تم تنظيم التنفيذ عمدًا لـ التحليل وإعادة الإنتاج في بيئات اختبار خاضعة للتحكم.
هذا المشروع مخصص لما يلي:
يسمح للمدافعين والباحثين بفهم أفضل لما يلي:
يجب تنفيذ هذا الاستغلال فقط داخل بيئات معملية خاضعة للتحكم مثل:
الاختبار ضد أنظمة الإنتاج دون إذن غير مستحسن بشدة وقد ينتهك القوانين أو السياسات المعمول بها.
يتم توفير هذا المستودع وجميع التعليمات البرمجية المرتبطة به strictly لأغراض تعليمية وبحثية وأمنية دفاعية.
من خلال الوصول إلى أي مادة في هذا المستودع أو تنزيلها أو استخدامها، فإنك توافق على الشروط التالية:
الاستغلال غير المصرح به للثغرات ضد الأنظمة دون إذن غير قانوني في العديد من الولايات القضائية.
ZeroZenX
نرحب بالمساهمات التي تحسن التوثيق أو التحليل أو الرؤى الدفاعية المتعلقة بالثغرة.
يرجى التأكد من أن المساهمات تظل متوافقة مع التركيز البحثي والأمني الدفاعي للمستودع.
يعود الفضل إلى باحثي الأمن وفرق الاستجابة للحوادث الذين حققوا وكشفوا عن نشاط الاستغلال المرتبط بـ CVE-2026-20127 وساعدوا في نشر الوعي حول المخاطر التي تؤثر على البنية التحتية لـ Cisco SD-WAN.
يساعد عملهم المدافعين على فهم أفضل للتهديدات الناشئة التي تستهدف منصات تنسيق الشبكات الحديثة.