Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-20131 — Erkennung und Proof-of-Concept-Exploit für CVE-2026-20131, eine kritische, nicht authentifizierte Java-Deserialisierungs-RCE in Cisco Secure FMC. Enthält eine sichere Erkennungssonde und einen ysoserial-basierten PoC für autorisierte Labor- und CTF-Umgebungen. | Kitploit
Tools/GitHubGitHub/sak110/cve-2026-20131
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed TeamingLabs & Praxis
GitHubsak110/cve-2026-20131

CVE-2026-20131

Erkennung und Proof-of-Concept-Exploit für CVE-2026-20131, eine kritische, nicht authentifizierte Java-Deserialisierungs-RCE in Cisco Secure FMC. Enthält eine sichere Erkennungssonde und einen ysoserial-basierten PoC für autorisierte Labor- und CTF-Umgebungen.

Repository anzeigen
332vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-20131 — Cisco Secure FMC Remote Code Execution (Java-Deserialisierung)

Schweregrad: Kritisch (CVSS 3.1: 10.0) CWE: CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten Betroffen: Cisco Secure Firewall Management Center (FMC) Software Advisory: cisco-sa-fmc-rce-NKhnULJh Bug-ID: CSCwt14636


Überblick

Eine Schwachstelle in der webbasierten Verwaltungsoberfläche der Cisco Secure Firewall Management Center (FMC) Software ermöglicht es einem nicht authentifizierten, entfernten Angreifer, beliebigen Java-Code als root auf dem betroffenen Gerät auszuführen.

Die Schwachstelle beruht auf einer unsicheren Deserialisierung eines vom Benutzer bereitgestellten Java-Bytestroms. Ein Angreifer kann ein präpariertes serialisiertes Java-Objekt an die FMC-Weboberfläche senden und so die Ausführung beliebigen Codes mit Root-Rechten auslösen — ohne dass eine Authentifizierung erforderlich ist.

Hinweis: Cisco Security Cloud Control (SCC) Firewall Management (SaaS) ist ebenfalls betroffen und wurde von Cisco automatisch gepatcht.


Grundursache

Die FMC-Weboberfläche akzeptiert und deserialisiert Java-Objekte aus nicht authentifizierten HTTP-Anfragen, ohne den Objekttyp oder den Inhalt zu validieren. Die Java-Deserialisierung ist bei nicht vertrauenswürdigen Eingaben von Natur aus gefährlich — die JVM führt während in den Objektgraphen eingebetteten Code aus, bevor eine Validierung auf Anwendungsebene ausgeführt werden kann.

readObject()

Angriffsablauf:

root@kitploit:~
Angreifer → präpariertes serialisiertes Java-Objekt (HTTP POST) → FMC readObject() → Gadget-Chain wird ausgelöst → Root-RCE

Java-Serialisierungs-Magic-Bytes, die den Beginn eines serialisierten Streams kennzeichnen:

root@kitploit:~
AC ED 00 05

Betroffene Produkte

ProduktStatus
Cisco Secure Firewall Management Center (FMC) SoftwareVerwundbar — Patch verfügbar
Cisco Security Cloud Control (SCC) Firewall ManagementVerwundbar — von Cisco automatisch gepatcht
Cisco Secure Firewall ASA SoftwareNicht betroffen
Cisco Secure Firewall Threat Defense (FTD) SoftwareNicht betroffen

Verwenden Sie den Cisco Software Checker für spezifische betroffene Versionsnummern.


Dateien

DateiBeschreibung
check.pySicherer Erkennungsprobe — keine Gadget-Chain
poc.pyPoC-Exploit über ysoserial — nur für Labor-/CTF-Umgebungen

Erkennungsskript

check_cve_2026_20131.py testet bekannte FMC-Endpunkte, indem es Java-Serialisierungs-Magic-Bytes sendet und die HTTP-Antwort untersucht. Ein 500 oder ein unerwartetes 200 auf einem Serialisierungs-Endpunkt deutet darauf hin, dass der Server die Eingabe verarbeitet (deserialisiert), anstatt sie abzulehnen.

Es wird kein Exploit-Payload oder keine Gadget-Chain verwendet.

root@kitploit:~
pip install requests
python3 check.py https://<fmc-host>
ErgebnisBedeutung
POTENTIALLY VULNERABLEEndpunkt hat serialisierte Bytes verarbeitet
No obvious exposure detectedWahrscheinlich gepatcht oder Endpunkte nicht erreichbar

PoC-Exploit (Labor / CTF)

poc.py erstellt ein Deserialisierungs-Payload mit ysoserial und liefert es an den Ziel-FMC-Endpunkt.

Nur für autorisierte Labor- und CTF-Umgebungen.

Vollständige Nutzung, Anforderungen und Einrichtungsanweisungen finden Sie in poc.py.


Behebung

Cisco hat korrigierte Software veröffentlicht. Es gibt keine Workarounds.

Wenden Sie den Patch aus dem offiziellen Advisory an: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh

Zwischenhärtung (während des Patchens):

  • FMC-Verwaltungsoberfläche nur auf vertrauenswürdige IP-Bereiche beschränken
  • Den gesamten öffentlichen Internetzugriff auf die FMC-Weboberfläche blockieren
  • WAF/IDS-Regeln hinzufügen, um AC ED 00 05-Magic-Bytes in HTTP-POST-Bodys zu erkennen

Zeitplan

DatumEreignis
2026-03-04Cisco-Advisory veröffentlicht — v1.0 Final
2026-03-04Teil des Cisco Secure Firewall Bundled Advisory Release vom März 2026

Quelle

Entdeckt während interner Sicherheitstests von Keane O'Kelley, Cisco Advanced Security Initiatives Group (ASIG).


Referenzen

  • Cisco Advisory cisco-sa-fmc-rce-NKhnULJh
  • Cisco Software Checker
  • ysoserial
  • NVD CVE-2026-20131

Danksagungen

  • Keane O'Kelley (Cisco ASIG) — ursprünglicher Entdecker
  • Sushilsin — frühere Erkennungsforschung (Ansatz des Erkennungsskripts)

Haftungsausschluss

Dieses Repository wird nur für Bildungs- und autorisierte Sicherheitsforschungszwecke veröffentlicht. Verwenden Sie es nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Unbefugte Nutzung kann gegen den Computer Fraud and Abuse Act (CFAA) und entsprechende Gesetze in Ihrer Rechtsordnung verstoßen.

Tool herunterladen