Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-20131 — Detección y exploit de prueba de concepto para CVE-2026-20131, una RCE crítica de deserialización de Java no autenticada en Cisco Secure FMC. Incluye una sonda de detección segura y un PoC basado en ysoserial para entornos de laboratorio y CTF autorizados. | Kitploit
Herramientas/GitHubGitHub/sak110/cve-2026-20131
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed TeamingLabs y Práctica
GitHubsak110/cve-2026-20131

CVE-2026-20131

Detección y exploit de prueba de concepto para CVE-2026-20131, una RCE crítica de deserialización de Java no autenticada en Cisco Secure FMC. Incluye una sonda de detección segura y un PoC basado en ysoserial para entornos de laboratorio y CTF autorizados.

Ver Repositorio
332hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-20131 — Ejecución Remota de Código en Cisco Secure FMC (Deserialización Java)

Gravedad: Crítica (CVSS 3.1: 10.0) CWE: CWE-502 — Deserialización de Datos No Confiables Afectados: Software Cisco Secure Firewall Management Center (FMC) Aviso: cisco-sa-fmc-rce-NKhnULJh ID de Bug: CSCwt14636


Resumen

Una vulnerabilidad en la interfaz de gestión basada en web del Software Cisco Secure Firewall Management Center (FMC) permite a un atacante remoto no autenticado ejecutar código Java arbitrario como root en el dispositivo afectado.

La vulnerabilidad se origina por una deserialización insegura de un flujo de bytes Java proporcionado por el usuario. Un atacante puede enviar un objeto Java serializado manipulado a la interfaz web de FMC, lo que desencadena la ejecución de código arbitrario con privilegios de root — sin necesidad de autenticación.

Nota: Cisco Security Cloud Control (SCC) Firewall Management (SaaS) también está afectado y ha sido parcheado automáticamente por Cisco.


Causa Raíz

La interfaz web de FMC acepta y deserializa objetos Java de solicitudes HTTP no autenticadas sin validar el tipo o contenido del objeto. La deserialización Java es inherentemente peligrosa cuando se aplica a entradas no confiables — la JVM ejecuta código incrustado en el grafo de objetos durante , antes de que pueda ejecutarse cualquier validación a nivel de aplicación.

readObject()

Flujo del ataque:

root@kitploit:~
Atacante → objeto Java serializado manipulado (HTTP POST) → readObject() de FMC → cadena de gadgets se activa → RCE como root

Bytes mágicos de serialización Java que identifican el inicio de un flujo serializado:

root@kitploit:~
AC ED 00 05

Productos Afectados

ProductoEstado
Software Cisco Secure Firewall Management Center (FMC)Vulnerable — parche disponible
Cisco Security Cloud Control (SCC) Firewall ManagementVulnerable — parcheado automáticamente por Cisco
Software Cisco Secure Firewall ASANo afectado
Software Cisco Secure Firewall Threat Defense (FTD)No afectado

Utilice el Cisco Software Checker para conocer los números de versión afectados específicos.


Archivos

ArchivoDescripción
check.pySonda de detección segura — sin cadena de gadgets
poc.pyExploit PoC mediante ysoserial — solo entornos de laboratorio/CTF

Script de Detección

check_cve_2026_20131.py sondea endpoints FMC conocidos enviando bytes mágicos de serialización Java e inspeccionando la respuesta HTTP. Un 500 o un 200 inesperado en un endpoint de serialización sugiere que el servidor está procesando (deserializando) la entrada en lugar de rechazarla.

No se utiliza ningún payload de exploit ni cadena de gadgets.

root@kitploit:~
pip install requests
python3 check.py https://<fmc-host>
ResultadoSignificado
POTENTIALLY VULNERABLEEl endpoint procesó bytes serializados
No obvious exposure detectedProbablemente parcheado o endpoints inaccesibles

Exploit PoC (Laboratorio / CTF)

poc.py construye un payload de deserialización utilizando ysoserial y lo entrega al endpoint FMC objetivo.

Solo para entornos de laboratorio y CTF autorizados.

Consulte poc.py para conocer el uso completo, los requisitos y las instrucciones de configuración.


Remediación

Cisco ha publicado software corregido. No existen soluciones alternativas.

Aplique el parche del aviso oficial: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh

Endurecimiento provisional (mientras se aplica el parche):

  • Restrinja la interfaz de gestión de FMC solo a rangos de IP confiables
  • Bloquee todo acceso público a Internet a la interfaz web de FMC
  • Agregue reglas WAF/IDS para detectar los bytes mágicos AC ED 00 05 en los cuerpos de solicitudes HTTP POST

Cronología

FechaEvento
2026-03-04Aviso de Cisco publicado — v1.0 Final
2026-03-04Parte del lanzamiento del aviso agrupado Cisco Secure Firewall de marzo de 2026

Fuente

Descubierto durante pruebas de seguridad internas por Keane O'Kelley, Grupo de Iniciativas Avanzadas de Seguridad (ASIG) de Cisco.


Referencias

  • Aviso de Cisco cisco-sa-fmc-rce-NKhnULJh
  • Cisco Software Checker
  • ysoserial
  • NVD CVE-2026-20131

Créditos

  • Keane O'Kelley (Cisco ASIG) — descubridor original
  • Sushilsin — investigación de detección previa (enfoque del script de detección)

Descargo de Responsabilidad

Este repositorio se publica solo con fines educativos y de investigación de seguridad autorizada. Úselo únicamente contra sistemas que le pertenezcan o para los cuales tenga permiso explícito por escrito para realizar pruebas. El uso no autorizado puede violar la Computer Fraud and Abuse Act (CFAA) y las leyes equivalentes en su jurisdicción.

Descargar herramienta