
Offline-Browsererweiterung, die defensive Analyse und Erkennungsleitfäden für CVE-2026-20127 bietet, mit Paketvisualisierung, IOC-Extraktion und Minderungsstrategien für Cisco SD-WAN.
Der CVE-2026-20127 Defensive Companion ist eine erstklassige, Enterprise-taugliche Browser-Erweiterung, die für proaktive Threat Intelligence und defensive Analyse entwickelt wurde. Dieses Werkzeug bündelt maßgebliche technische Forschungserkenntnisse zu der Authentifizierungs-Bypass-Schwachstelle im Cisco Catalyst SD-WAN Controller (vSmart). Durch eine stark lokalisierte, offline arbeitende Intelligence-Schicht ermöglicht es Security Operations Centers (SOC) und defensiven Forschern, Paketstrukturen schnell zu analysieren, Authentifizierungsabläufe nachzuverfolgen und Indicators of Compromise (IOCs) sofort zu extrahieren, ohne aktive Untersuchungsdaten externen Netzwerken auszusetzen.
Die Cisco Catalyst SD-WAN-Architektur verlässt sich auf den vdaemon-Dienst, um Control-Plane-DTLS-Verbindungen zwischen Edge-Geräten und dem Controller aufzubauen und aufrechtzuerhalten. Die zugrunde liegende Schwachstelle (CVE-2026-20127) nutzt einen Fehler in der State-Machine-Validierung während der DTLS-Handshake-Sequenz aus und betrifft ausdrücklich Ports, die typischerweise mit vSmart-Kontrollverkehr assoziiert werden (z. B. 12346, 52521). Die Schwachstelle ermöglicht es nicht autorisierten Akteuren, die X.509-Zertifikatsvalidierung zu umgehen und einen authentifizierten Zustand in der internen Controller-Registrierung zu fälschen.
Das primäre Ziel dieses Projekts ist es, das rohe Exploit-Repository in eine strukturierte, lehrreiche und defensive Ressource zu überführen. Die Forschung zielt darauf ab, den Authentifizierungs-Bypass vbond_proc_challenge_ack_ack() zu dekonstruieren und ihn durch eine Reihe interaktiver Visualisierungen darzustellen. Dies ermöglicht Cybersicherheitsexperten, die genauen Mechanismen der Schwachstelle zu verstehen, robuste Erkennungslogik zu implementieren und umfassende Mitigationsstrategien in Enterprise-SD-WAN-Bereitstellungen anzuwenden.
Das Repository ist so strukturiert, dass Intelligence-Daten, UI-Kernvisualisierung und intelligente Suchlogik getrennt sind und die architektonischen Einschränkungen von Chrome Manifest V3 eingehalten werden.
src/knowledge): Enthält genau 17 segmentierte JSON-Domänen, die die aus der ursprünglichen Exploit-Forschung geparsten Intelligence-Daten repräsentieren.src/services): Beherbergt die Offline-NLP-KnowledgeEngine, die für Intent-Erkennung und semantischen Abruf verantwortlich ist.src/components, src/sidepanel): Eine auf React basierende UI, die dynamische Paketvisualisierungen und das Analysten-Dashboard rendert.Eine eingehende Analyse bestätigt, dass die Schwachstelle in der Funktion vbond_proc_challenge_ack_ack() liegt, die sich an Adresse 0x38AB7 in vdaemon (Version 20.12.5) befindet. Der Kernfehler ist das vollständige Fehlen einer serverseitigen Validierung des im Nachrichtentext enthaltenen verify_status-Bytes. Wenn ein nicht authentifizierter Peer ein CHALLENGE_ACK_ACK-Paket mit einem von Null verschiedenen verify_status sendet, vertraut der vdaemon dieser Angabe implizit und schreibt 1 in den Authentifizierungszustand des Peers im Speicher (*(BYTE*)(a2+70) = 1).
Der legitime DTLS-Handshake für die Control-Plane läuft wie folgt ab:
msg_type=8 (CHALLENGE) auf.msg_type=9 (CHALLENGE_ACK) und liefert die erforderlichen kryptografischen Nachweise.msg_type=10 (CHALLENGE_ACK_ACK) ab.Der ausgenutzte Protokollablauf überspringt Schritt 3 absichtlich. Der Angreifer fängt die CHALLENGE ab und antwortet sofort mit einem gefälschten CHALLENGE_ACK_ACK (msg_type=10). Da das Authentifizierungs-Gate in vbond_proc_msg() msg_type=10 von der Pre-Authentifizierungs-Filterung ausnimmt, erreicht das Paket den verwundbaren Handler und korrumpiert die State Machine.
Sicherheitsteams müssen aktiv nach den folgenden Anomalien suchen, um aktive Exploit-Versuche zu erkennen:
control-connection-state-change-Ereignissen, bei denen die peer-vmanage-system-ip 0.0.0.0 ist und unmittelbar darauf innerhalb von Sekunden ein Zustandswechsel auf down folgt.vmanage-admin über TCP-Port 830 (NETCONF) unmittelbar nach DTLS-Instabilität.vdaemon_peer_ssl_snapshot_info, die darauf hindeuten, dass sich lokale und Peer-Zertifikate in einer Weise erheblich unterscheiden, die nicht der Standard-Provisionierung entspricht.Defense-Teams müssen die folgenden Abhilfemaßnahmen umsetzen:
20.12.6.1 oder höher, die eine strikte State-Machine-Validierung in vbond_proc_challenge_ack_ack() durchsetzt.authorized_keys für das Konto vmanage-admin.Die Erweiterung implementiert eine maßgeschneiderte, offline arbeitende Knowledge Engine, die 17 spezifische, aus dem Repository extrahierte Domänen indexiert. Die Engine arbeitet vollständig lokal im Browser und nutzt eine mehrstufige Natural-Language-Processing-Pipeline (NLP):
Detection).Die Lösung basiert stark auf einer verteilten, asynchronen Architektur über Manifest V3:
chrome.storage.local zum dauerhaften Speichern von Erweiterungszustand und Einstellungen.@vitejs/plugin-react)Die Erweiterung ist stark optimiert für schnelle Bereitstellung und reibungslose Analysten-Workflows:
Set<string>) synchron beim Laden, wodurch die Suchlatenz zur Laufzeit auf Sub-Millisekunden-Bereiche reduziert wird.background.js-Service-Worker vom schweren sidepanel.js-UI-Bundle, um den Speicherbedarf zu reduzieren.Sicherheit und Datenschutz sind grundlegend für dieses Werkzeug:
manifest.json fordert nur unbedingt notwendige Berechtigungen an (activeTab, sidePanel, storage).unsafe-eval und die Ausführung von Remote-Skripten vollständig verbietet.npm install
npm run build
npm run dev
dist/-Verzeichnis zu erzeugen.chrome://extensions/.dist/-Verzeichnis zeigen.ext/
├── public/ # Static assets and manifest.json
├── src/
│ ├── background/ # Service worker scripts
│ ├── components/ # React components (ProtocolViewer, PacketExplorer, Chat)
│ ├── content/ # DOM scanning and active threat highlighting scripts
│ ├── knowledge/ # 17 segmented JSON domains containing extracted CVE data
│ ├── options/ # Extension settings and Report Generator logic
│ ├── services/ # Offline KnowledgeEngine NLP implementation
│ └── sidepanel/ # Primary persistent workspace for analysts
├── package.json # Node.js dependencies and script definitions
├── tsconfig.json # TypeScript configuration for strict typing
└── vite.config.ts # Vite build configuration