Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-20127-Cisco-SD-WAN-Preauth-RCE — Prueba de concepto del exploit para CVE-2026-20127, una RCE sin autenticación previa en Cisco SD-WAN, que demuestra el registro de pares no autorizados y la omisión de autenticación para investigación y pruebas defensivas. | Kitploit
Herramientas/GitHubGitHub/yonathanpy/cve-2026-20127-cisco-sd-wan-preauth-rce
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed Teaming
GitHubyonathanpy/cve-2026-20127-cisco-sd-wan-preauth-rce

CVE-2026-20127-Cisco-SD-WAN-Preauth-RCE

Prueba de concepto del exploit para CVE-2026-20127, una RCE sin autenticación previa en Cisco SD-WAN, que demuestra el registro de pares no autorizados y la omisión de autenticación para investigación y pruebas defensivas.

Ver Repositorio
21hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-20127-Cisco SD-WAN Ejecución Remota de Código Pre-Autenticación

Descripción General

Este repositorio contiene un exploit de prueba de concepto (PoC) para CVE-2026-20127, una vulnerabilidad crítica de ejecución remota de código (RCE) pre-autenticación que afecta a implementaciones de Cisco Catalyst SD-WAN Controller (anteriormente vSmart) y Cisco Catalyst SD-WAN Manager (anteriormente vManage).

La vulnerabilidad permite a un atacante remoto no autenticado interactuar directamente con los componentes del plano de gestión y control de la infraestructura Cisco SD-WAN, lo que en última instancia conduce a un compromiso administrativo completo de la estructura SD-WAN.

Según informes públicos y análisis del proveedor, esta vulnerabilidad ha sido explotada activamente en el entorno real desde al menos 2023. Cisco atribuye la actividad de explotación a un grupo de amenazas sofisticado identificado como UAT-8616, que ha aprovechado la falla para obtener acceso administrativo persistente a entornos SD-WAN expuestos.

Debido a que Cisco SD-WAN está ampliamente implementado en infraestructura WAN empresarial, redes de proveedores de servicios y entornos de infraestructura crítica, una explotación exitosa puede tener implicaciones operativas y de seguridad significativas, incluido el control total sobre la orquestación de red y el comportamiento de enrutamiento en redes distribuidas geográficamente.

Este repositorio proporciona una implementación orientada a la investigación del exploit para ayudar a investigadores de seguridad, defensores y administradores de red a comprender la mecánica de la vulnerabilidad y mejorar las estrategias de detección y mitigación.


Resumen de la Vulnerabilidad

ID CVE: CVE-2026-20127
Plataformas Afectadas:

  • Cisco Catalyst SD-WAN Controller (vSmart)
  • Cisco Catalyst SD-WAN Manager (vManage)

Clase de Vulnerabilidad:

  • Omisión del control de acceso pre-autenticación
  • Validación de entrada inadecuada
  • Interacción no autorizada con el plano de control
  • Ejecución remota de código / escalada de privilegios administrativos

Nivel de Impacto: Crítico

La vulnerabilidad se origina en una validación insuficiente de rutas específicas de comunicación del plano de control dentro de la infraestructura de gestión SD-WAN. Al elaborar una interacción maliciosa con la interfaz de gestión, un atacante puede registrar un par no autorizado dentro del plano de control SD-WAN y escalar privilegios sin poseer credenciales válidas.

Una vez que el par malicioso es aceptado por el plano de control, el atacante obtiene la capacidad de interactuar con los servicios de gestión internos y realizar operaciones privilegiadas.


Explotación en el Mundo Real

Las investigaciones de seguridad han identificado campañas de explotación activa que comenzaron en 2023, dirigidas a endpoints de gestión Cisco SD-WAN expuestos.

Cisco atribuye estos ataques a UAT-8616, un grupo de actores de amenazas caracterizado por:

  • Capacidades operativas avanzadas
  • Explotación dirigida de infraestructura
  • Técnicas de acceso persistente dentro de sistemas de control de red

El comportamiento observado de los atacantes incluye:

  • Implementación de pares no autorizados en el plano de control
  • Acceso no autorizado a los servicios de gestión SD-WAN
  • Manipulación de la configuración de red
  • Establecimiento de persistencia a largo plazo dentro de las capas de orquestación SD-WAN

La explotación de la infraestructura SD-WAN es particularmente peligrosa porque el compromiso en la capa de orquestación permite la manipulación global de la red en todos los sitios conectados.


Capacidades de Ataque

La explotación exitosa de CVE-2026-20127 puede permitir a un atacante realizar las siguientes acciones:

Registro de Par No Autorizado en el Plano de Control

Los atacantes pueden crear y registrar un nodo par malicioso que se une a la infraestructura del plano de gestión/control SD-WAN. Una vez aceptado por el controlador, el par no autorizado puede interactuar con los componentes internos como un dispositivo de confianza.

Omisión de Autenticación

La vulnerabilidad permite a los atacantes omitir por completo los mecanismos de autenticación, eliminando la necesidad de credenciales administrativas válidas.

Escalada de Privilegios Administrativos

Al interactuar con los servicios internos después del acceso inicial, el atacante puede obtener privilegios administrativos completos sobre la interfaz de gestión SD-WAN.

Acceso NETCONF

El exploit permite a los atacantes interactuar con el servicio NETCONF expuesto en el puerto TCP 830, que se utiliza para la gestión de configuración de red.

El acceso NETCONF puede permitir a los atacantes:

  • Recuperar datos de configuración de red
  • Modificar políticas de dispositivos
  • Implementar actualizaciones de configuración maliciosas

Manipulación de la Estructura SD-WAN

Debido a que Cisco SD-WAN utiliza orquestación centralizada, un atacante con control administrativo puede:

  • Modificar políticas de enrutamiento
  • Redirigir tráfico entre sitios
  • Deshabilitar políticas de seguridad
  • Inyectar plantillas de configuración maliciosas
  • Causar interrupción generalizada de la red

En implementaciones grandes, esto efectivamente proporciona control sobre toda la infraestructura WAN.


Contenido del Repositorio

Este repositorio contiene una implementación de prueba de concepto de grado de investigación que demuestra la explotación de CVE-2026-20127.

El PoC está diseñado para ilustrar:

  • La superficie de interacción vulnerable dentro del plano de gestión SD-WAN
  • Cómo se puede registrar un par malicioso
  • El mecanismo de omisión de autenticación
  • Acceso a los servicios de gestión internos

La implementación está estructurada intencionalmente para análisis y reproducibilidad en entornos de prueba controlados.


Uso Previsto

Este proyecto está destinado a:

  • Investigación de seguridad
  • Análisis de vulnerabilidades
  • Pruebas de seguridad defensiva
  • Ingeniería de detección
  • Entrenamiento de equipo rojo / equipo azul
  • Concienciación de seguridad para implementaciones SD-WAN

Permite a defensores e investigadores comprender mejor:

  • Rutas de ataque dirigidas a infraestructura SD-WAN
  • Oportunidades de detección dentro del tráfico de gestión
  • Posibles estrategias de monitoreo y mitigación

Entorno de Pruebas

Este exploit solo debe ejecutarse dentro de entornos de laboratorio controlados, tales como:

  • Laboratorios virtuales aislados
  • Redes de prueba dedicadas
  • Entornos de pruebas de penetración autorizados

Las pruebas contra sistemas de producción sin autorización están fuertemente desaconsejadas y pueden violar leyes o políticas aplicables.


Aviso Legal

Este repositorio y todo el código asociado se proporcionan estrictamente con fines educativos, de investigación y de seguridad defensiva.

Al acceder, descargar o utilizar cualquier material en este repositorio, usted acepta las siguientes condiciones:

  • Solo utilizará este código en sistemas que posea o para los cuales tenga autorización escrita explícita para probar.
  • No utilizará este código para realizar ataques no autorizados, actividades ilegales u operaciones maliciosas.
  • Acepta plena responsabilidad por cualquier consecuencia resultante del uso o mal uso de este código.
  • El autor no asume ninguna responsabilidad por daños, interrupción del servicio, consecuencias legales u otros impactos resultantes del uso inadecuado.

La explotación no autorizada de vulnerabilidades contra sistemas sin permiso es ilegal en muchas jurisdicciones.


Autor

ZeroZenX


Contribuciones

Se aceptan contribuciones que mejoren la documentación, el análisis o los conocimientos defensivos relacionados con la vulnerabilidad.

Asegúrese de que las contribuciones permanezcan alineadas con el enfoque de investigación y seguridad defensiva del repositorio.


Agradecimientos

El crédito corresponde a los investigadores de seguridad y equipos de respuesta a incidentes que investigaron y divulgaron la actividad de explotación asociada con CVE-2026-20127 y ayudaron a crear conciencia sobre los riesgos que afectan a la infraestructura Cisco SD-WAN.

Su trabajo ayuda a los defensores a comprender mejor las amenazas emergentes dirigidas a las plataformas modernas de orquestación de red.

Descargar herramienta