
Walkthrough der CVSS-10.0-Authentifizierungsumgehung in Cisco Catalyst SD-WAN, vom ersten fehlerhaften Peering-Request bis zu Root auf der Management-Ebene.
| # | Abschnitt | Was darin steckt |
|---|
| 01 | SD-WAN Crash Course | Die Grundlagen, die ich lernen musste, bevor irgendetwas davon Sinn ergab — Architektur, NETCONF und wie Peering-Authentifizierung funktioniert |
| 02 | The Bouncer Problem | Wo der Authentifizierungscode schiefgeht — der Happy Path vs. der kaputte Pfad, und die Analogie, bei der es bei mir endlich Klick gemacht hat |
| 03 | First Try, First Fail | Mein erster Versuch, den Exploit zu verstehen — es funktioniert! ...irgendwie. Wir stoßen auf eine Wand. |
| 04 | The Aha Moment | Die entscheidende Erkenntnis, die das Ganze erschließt — stellt sich heraus, dass der Bypass dir viel mehr gibt, als ich anfangs dachte |
| 05 | Keys to the Kingdom | Was du tatsächlich tun kannst, sobald du drin bist — NETCONF-Aufklärung, Rogue-Peer-Injektion, vollständige Übernahme der Management-Ebene |
| 06 | Full Kill Chain | Der komplette Angriff von Anfang bis Ende, mit jedem annotierten Log-Artefakt — einschließlich der erschreckend cleveren Evasion-Technik |
| 07 | Patching the Hole | Was der Fix geändert hat (es ist fast peinlich einfach), warum Firewall-Regeln nicht ausreichen und was du jetzt tun solltest |
Hey, ich habe die letzten Wochen damit verbracht, mich in das Kaninchenloch von CVE-2026-20127 zu stürzen, und ich wollte aufschreiben, was ich herausgefunden habe. Das ist eine 10.0/10.0 CVSS-Bewertung — buchstäblich die höchstmögliche Punktzahl — und es handelt sich um einen Pre-Authentifizierungs-Bypass im Control-Plane-Peering-Mechanismus von Cisco Catalyst SD-WAN Controller (vSmart) und SD-WAN Manager (vManage).
Wenn du das Cisco Advisory oder die CISA Emergency Directive ED-26-03 gelesen hast, ist dir wahrscheinlich dasselbe aufgefallen wie mir: Sie sagen dir, was du patchen sollst, aber nicht, warum es kaputt ist. Also, „unsachgemäße Authentifizierung" — okay, aber wie? Was passiert eigentlich unter der Haube?
Das hat mich gestört, also bin ich tiefer eingestiegen. Diese Schritt-für-Schritt-Erklärung ist mein Versuch, zu erklären, was ich herausgefunden habe.
Die meisten Authentifizierungs-Bypasses, von denen ich gelesen habe, bringen dich in ein Web-Dashboard oder eine REST-API. Nervig? Sicher. Aber dieser hier bringt dich in die SD-WAN Control Plane — das Ding, das entscheidet, wie jede Zweigstelle, jedes Rechenzentrum und jede Cloud-Edge in deinem Netzwerk miteinander kommuniziert. Ein Angreifer, der das umgeht, liest nicht nur Konfigurationen. Er kann dein gesamtes WAN in Echtzeit neu schreiben, Rogue-Peers hinzufügen und sogar über verkettete Exploits zu Root-Rechten wechseln.
Oh, und das Verrückteste daran? Ein Bedrohungsakteur namens UAT-8616 hat das offenbar seit mindestens 2023 ausgenutzt. Die CVE wurde erst am 25. Februar 2026 öffentlich bekannt gegeben. Drei Jahre. Das ist... eine Menge.
Hinweis: Ich möchte ganz klar sein — alles hier ist aus öffentlichen Quellen rekonstruiert. Cisco-Advisories, CISA/ACSC-Leitlinien, Cisco-Talos-Berichte, Patch-Notizen und Protokollspezifikationen. Ich habe keinen Zugriff auf Ciscos proprietären Quellcode. Der gesamte Code, den du siehst, ist Pseudocode oder eine Rekonstruktion auf Protokollebene, die ich aus dem Verhalten des Systems, den Änderungen der Patches und den Beschreibungen der Advisories zusammengesetzt habe.
Ich bin im Grunde ein lernender Entwickler, der sich wirklich für diese CVE interessiert hat. Wenn ich also Details falsch habe, lass es mich bitte wissen. Aber ich habe versucht, so genau wie möglich zu sein, während ich die Dinge verständlich halte.
| Komponente | Betroffener Bereich | Behoben in |
|---|---|---|
| SD-WAN Controller (vSmart) | 20.16.1 – 20.18.2.1 | 20.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+ |
| SD-WAN Manager (vManage) | 20.16.1 – 20.18.2.1 | 20.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+ |
Ehrlich gesagt habe ich das hauptsächlich für Leute wie mich geschrieben — Sicherheitsfachleute, die keine Cisco-SD-WAN-Experten sind, aber verstehen wollen, was bei einer CVSS-10.0-Bewertung tatsächlich los ist. Aber es sollte auch nützlich sein für:
Nächster Abschnitt: SD-WAN Crash Course →