Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-20127 — Recorrido del bypass de autenticación CVSS 10.0 en Cisco Catalyst SD-WAN, desde la primera solicitud de peering malformada hasta el acceso root en el plano de gestión. | Kitploit
Herramientas/GitHubGitHub/randeepajayasekara/cve-2026-20127
Análisis de VulnerabilidadesExplotaciónSeguridad de RedesAutenticaciónAprendizaje y EducaciónRed Teaming
GitHubrandeepajayasekara/cve-2026-20127

CVE-2026-20127

Recorrido del bypass de autenticación CVSS 10.0 en Cisco Catalyst SD-WAN, desde la primera solicitud de peering malformada hasta el acceso root en el plano de gestión.

Ver Repositorio
hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-20127 — Bypass de Autenticación en Cisco SD-WAN (CVSS 10.0)

Tabla de Contenidos

#SecciónQué Contiene
01Curso Intensivo de SD-WANLos conceptos básicos que necesité aprender antes de que todo esto tuviera sentido: arquitectura, NETCONF y cómo funciona la autenticación de peering
02El Problema del PorteroDónde falla el código de autenticación: el camino feliz vs. el camino roto, y la analogía que finalmente me hizo entenderlo
03Primer Intento, Primer FracasoMi primer intento de entender el exploit: ¡funciona! ...más o menos. Chocamos contra un muro.
04El Momento EurekaLa idea clave que desbloquea todo: resulta que el bypass te da mucho más de lo que pensé inicialmente
05Las Llaves del ReinoLo que realmente puedes hacer una vez que estás dentro: reconocimiento NETCONF, inyección de peers maliciosos, toma completa del plano de gestión
06Cadena de Ataque CompletaEl ataque completo de principio a fin, con cada artefacto de registro anotado, incluida la técnica de evasión aterradoramente ingeniosa
07Parcheando el AgujeroQué cambió con el parche (es casi vergonzosamente simple), por qué las reglas de firewall no son suficientes y qué hacer ahora mismo

Un Recorrido Técnico

Hola, pasé las últimas dos semanas metiéndome de lleno en CVE-2026-20127 y quería documentar lo que encontré. Esto es un CVSS de 10.0/10.0 — literalmente la puntuación más alta posible — y es un bypass de pre-autenticación en el mecanismo de peering del plano de control de Cisco Catalyst SD-WAN Controller (vSmart) y SD-WAN Manager (vManage).

Si has leído el aviso de Cisco o la Directiva de Emergencia ED-26-03 de CISA, probablemente notaste lo mismo que yo: te dicen qué parchear pero no por qué está roto. Como, "autenticación inadecuada" — vale, pero ¿cómo? ¿Qué está pasando realmente bajo el capó?

Eso me molestó, así que investigué a fondo. Este recorrido es mi intento de explicar lo que descubrí.


Por Qué Creo Que Este Es Aterrador

La mayoría de los bypass de autenticación que he leído te llevan a un panel web o a una API REST. ¿Molesto? Claro. Pero este te coloca en el plano de control de SD-WAN — lo que decide cómo cada sucursal, centro de datos y borde en la nube de tu red se comunica entre sí. Un atacante que supere esto no solo lee configuraciones. Puede reescribir toda tu WAN en tiempo real, añadir peers maliciosos e incluso pivotar a root mediante explotación encadenada.

¿Y la parte más increíble? Un actor de amenazas llamado UAT-8616 aparentemente ha estado explotando esto desde al menos 2023. El CVE solo se divulgó públicamente el 25 de febrero de 2026. Tres años. Eso es... mucho.


Descargo Rápido

Nota: quiero ser muy claro sobre esto — todo lo que hay aquí está reconstruido a partir de fuentes públicas. Avisos de Cisco, orientación de CISA/ACSC, informes de Cisco Talos, notas de parches y especificaciones de protocolo. No tengo acceso al código fuente propietario de Cisco. Todo el código que verás es pseudocódigo o reconstrucción a nivel de protocolo que armé a partir de cómo se comporta el sistema, qué cambian los parches y qué describen los avisos.

Básicamente soy un desarrollador en aprendizaje que se interesó mucho en este CVE, así que si me equivoco en algún detalle, por favor házmelo saber. Pero he intentado ser lo más preciso posible manteniendo las cosas accesibles.


Lo Que Recorreremos

  1. Cómo funciona el peering del plano de control de SD-WAN (yo también tuve que aprender esto desde cero)
  2. Dónde falla la lógica de autenticación
  3. Cómo lo explota realmente un atacante — paso a paso
  4. La cadena de ataque completa, incluida la parte inteligente de post-explotación
  5. Qué corrige realmente el parche

Versiones Afectadas

ComponenteRango AfectadoCorregido En
SD-WAN Controller (vSmart)20.16.1 – 20.18.2.120.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+
SD-WAN Manager (vManage)20.16.1 – 20.18.2.120.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+

Para Quién Es Esto

Honestamente, escribí esto principalmente para personas como yo — profesionales de seguridad que no son expertos en Cisco SD-WAN pero quieren entender qué está pasando realmente con un CVSS 10.0. Pero también debería ser útil para:

  • Ingenieros de red que ejecutan SD-WAN y quieren saber por qué importa el parche, no solo "aplícalo"
  • Analistas de SOC que intentan averiguar qué buscar en los registros
  • Equipos de red team que estudian ataques al plano de control
  • Cualquiera que disfrute de una buena historia de seguridad de "así es como todo se desmoronó"

Siguiente Sección: Curso Intensivo de SD-WAN →

Descargar herramienta