Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-20131 — Détection et preuve de concept pour CVE-2026-20131, une RCE critique non authentifiée par désérialisation Java dans Cisco Secure FMC. Inclut une sonde de détection sûre et un PoC basé sur ysoserial pour les environnements de laboratoire et CTF autorisés. | Kitploit
Outils/GitHubGitHub/sak110/cve-2026-20131
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed TeamingLabs et Pratique
GitHubsak110/cve-2026-20131

CVE-2026-20131

Détection et preuve de concept pour CVE-2026-20131, une RCE critique non authentifiée par désérialisation Java dans Cisco Secure FMC. Inclut une sonde de détection sûre et un PoC basé sur ysoserial pour les environnements de laboratoire et CTF autorisés.

Voir le dépôt
33il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-20131 — Exécution de code à distance sur Cisco Secure FMC (Désérialisation Java)

Sévérité : Critique (CVSS 3.1 : 10.0) CWE : CWE-502 — Désérialisation de données non fiables Produits concernés : Logiciel Cisco Secure Firewall Management Center (FMC) Avis : cisco-sa-fmc-rce-NKhnULJh ID de bug : CSCwt14636


Vue d'ensemble

Une vulnérabilité dans l'interface de gestion basée sur le web du logiciel Cisco Secure Firewall Management Center (FMC) permet à un attaquant distant non authentifié d'exécuter du code Java arbitraire en tant que root sur l'appareil concerné.

La vulnérabilité provient d'une désérialisation non sécurisée d'un flux d'octets Java fourni par l'utilisateur. Un attaquant peut envoyer un objet Java sérialisé spécialement conçu à l'interface web FMC, déclenchant l'exécution de code arbitraire avec les privilèges root — sans qu'aucune authentification ne soit requise.

Remarque : Cisco Security Cloud Control (SCC) Firewall Management (SaaS) est également concerné et a été corrigé automatiquement par Cisco.


Cause racine

L'interface web FMC accepte et désérialise des objets Java provenant de requêtes HTTP non authentifiées sans valider le type ou le contenu de l'objet. La désérialisation Java est intrinsèquement dangereuse lorsqu'elle est appliquée à des entrées non fiables — la JVM exécute le code intégré dans le graphe d'objets pendant , avant qu'aucune validation au niveau de l'application ne puisse s'exécuter.

readObject()

Flux d'attaque :

root@kitploit:~
Attaquant → objet Java sérialisé spécialement conçu (POST HTTP) → readObject() FMC → chaîne de gadgets déclenchée → RCE root

Octets magiques de sérialisation Java qui identifient le début d'un flux sérialisé :

root@kitploit:~
AC ED 00 05

Produits concernés

ProduitStatut
Logiciel Cisco Secure Firewall Management Center (FMC)Vulnérable — correctif disponible
Cisco Security Cloud Control (SCC) Firewall ManagementVulnérable — corrigé automatiquement par Cisco
Logiciel Cisco Secure Firewall ASANon concerné
Logiciel Cisco Secure Firewall Threat Defense (FTD)Non concerné

Utilisez le Cisco Software Checker pour connaître les numéros de version spécifiques concernés.


Fichiers

FichierDescription
check.pySonde de détection sûre — aucune chaîne de gadgets
poc.pyExploit PoC via ysoserial — environnements de laboratoire/CTF uniquement

Script de détection

check_cve_2026_20131.py sonde les points de terminaison FMC connus en envoyant les octets magiques de sérialisation Java et en inspectant la réponse HTTP. Un code 500 ou un 200 inattendu sur un point de terminaison de sérialisation suggère que le serveur traite (désérialise) l'entrée plutôt que de la rejeter.

Aucune charge utile d'exploitation ni chaîne de gadgets n'est utilisée.

root@kitploit:~
pip install requests
python3 check.py https://<fmc-host>
RésultatSignification
POTENTIELLEMENT VULNÉRABLELe point de terminaison a traité les octets sérialisés
Aucune exposition évidente détectéeProbablement corrigé ou points de terminaison inaccessibles

Exploit PoC (Laboratoire / CTF)

poc.py construit une charge utile de désérialisation à l'aide de ysoserial et la transmet au point de terminaison FMC cible.

Pour les environnements de laboratoire et CTF autorisés uniquement.

Consultez poc.py pour connaître l'utilisation complète, les exigences et les instructions de configuration.


Remédiation

Cisco a publié un logiciel corrigé. Il n'existe aucune solution de contournement.

Appliquez le correctif de l'avis officiel : https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh

Durcissement provisoire (en attendant le correctif) :

  • Restreindre l'interface de gestion FMC aux plages IP de confiance uniquement
  • Bloquer tout accès Internet public à l'interface web FMC
  • Ajouter des règles WAF/IDS pour détecter les octets magiques AC ED 00 05 dans les corps des requêtes POST HTTP

Chronologie

DateÉvénement
2026-03-04Avis Cisco publié — v1.0 Final
2026-03-04Inclus dans la publication groupée des avis Cisco Secure Firewall de mars 2026

Source

Découvert lors de tests de sécurité internes par Keane O'Kelley, Cisco Advanced Security Initiatives Group (ASIG).


Références

  • Avis Cisco cisco-sa-fmc-rce-NKhnULJh
  • Cisco Software Checker
  • ysoserial
  • NVD CVE-2026-20131

Crédits

  • Keane O'Kelley (Cisco ASIG) — découvreur original
  • Sushilsin — recherche de détection antérieure (approche du script de détection)

Avertissement

Ce dépôt est publié à des fins éducatives et de recherche en sécurité autorisées uniquement. Utilisez-le uniquement contre des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de tester. Toute utilisation non autorisée peut violer le Computer Fraud and Abuse Act (CFAA) et les lois équivalentes de votre juridiction.

Télécharger l’outil