Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-20127-Cisco-SD-WAN-Preauth-RCE — Preuve de concept pour CVE-2026-20127, une RCE pré-authentification dans Cisco SD-WAN, démontrant l'enregistrement de pairs malveillants et le contournement d'authentification à des fins de recherche et de tests défensifs. | Kitploit
Outils/GitHubGitHub/yonathanpy/cve-2026-20127-cisco-sd-wan-preauth-rce
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed Teaming
GitHubyonathanpy/cve-2026-20127-cisco-sd-wan-preauth-rce

CVE-2026-20127-Cisco-SD-WAN-Preauth-RCE

Preuve de concept pour CVE-2026-20127, une RCE pré-authentification dans Cisco SD-WAN, démontrant l'enregistrement de pairs malveillants et le contournement d'authentification à des fins de recherche et de tests défensifs.

Voir le dépôt
21il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-20127-Cisco SD-WAN Exécution de code à distance avant authentification

Vue d'ensemble

Ce dépôt contient une preuve de concept (PoC) d'exploit pour CVE-2026-20127, une vulnérabilité critique d'exécution de code à distance (RCE) avant authentification affectant les déploiements Cisco Catalyst SD-WAN Controller (anciennement vSmart) et Cisco Catalyst SD-WAN Manager (anciennement vManage).

La vulnérabilité permet à un attaquant distant non authentifié d'interagir directement avec les composants du plan de gestion et de contrôle de l'infrastructure SD-WAN de Cisco, conduisant finalement à un compromis administratif complet de la structure SD-WAN.

Selon les rapports publics et l'analyse du fournisseur, cette vulnérabilité a été activement exploitée dans la nature depuis au moins 2023. Cisco attribue l'activité d'exploitation à un groupe de menaces sophistiqué identifié comme UAT-8616, qui a exploité la faille pour obtenir un accès administratif persistant aux environnements SD-WAN exposés.

Étant donné que Cisco SD-WAN est largement déployé dans l'infrastructure WAN d'entreprise, les réseaux de fournisseurs de services et les environnements d'infrastructures critiques, une exploitation réussie peut avoir des implications opérationnelles et de sécurité significatives, y compris un contrôle total sur l'orchestration réseau et le comportement de routage sur des réseaux géographiquement distribués.

Ce dépôt fournit une implémentation orientée recherche de l'exploit pour aider les chercheurs en sécurité, les défenseurs et les administrateurs réseau à comprendre les mécanismes de la vulnérabilité et à améliorer les stratégies de détection et d'atténuation.


Résumé de la vulnérabilité

ID CVE : CVE-2026-20127
Plateformes concernées :

  • Cisco Catalyst SD-WAN Controller (vSmart)
  • Cisco Catalyst SD-WAN Manager (vManage)

Classe de vulnérabilité :

  • Contournement du contrôle d'accès avant authentification
  • Validation d'entrée inadéquate
  • Interaction non autorisée avec le plan de contrôle
  • Exécution de code à distance / élévation de privilèges administratifs

Niveau d'impact : Critique

La vulnérabilité provient d'une validation insuffisante des chemins de communication spécifiques du plan de contrôle au sein de l'infrastructure de gestion SD-WAN. En élaborant une interaction malveillante avec l'interface de gestion, un attaquant peut enregistrer un pair rogue au sein du plan de contrôle SD-WAN et élever ses privilèges sans posséder d'identifiants valides.

Une fois le pair malveillant accepté par le plan de contrôle, l'attaquant obtient la capacité d'interagir avec les services de gestion internes et d'effectuer des opérations privilégiées.


Exploitation dans le monde réel

Les enquêtes de sécurité ont identifié des campagnes d'exploitation actives débutant en 2023, ciblant les points de terminaison de gestion SD-WAN Cisco exposés.

Cisco attribue ces attaques à UAT-8616, un groupe d'acteurs de menaces caractérisé par :

  • Des capacités opérationnelles avancées
  • Une exploitation ciblée de l'infrastructure
  • Des techniques d'accès persistant au sein des systèmes de contrôle réseau

Le comportement observé des attaquants comprend :

  • Le déploiement de pairs rogue du plan de contrôle
  • L'accès non autorisé aux services de gestion SD-WAN
  • La manipulation de la configuration réseau
  • L'établissement d'une persistance à long terme au sein des couches d'orchestration SD-WAN

L'exploitation de l'infrastructure SD-WAN est particulièrement dangereuse car un compromis au niveau de la couche d'orchestration permet une manipulation réseau globale sur tous les sites connectés.


Capacités d'attaque

L'exploitation réussie de CVE-2026-20127 peut permettre à un attaquant d'effectuer les actions suivantes :

Enregistrement rogue dans le plan de contrôle

Les attaquants peuvent créer et enregistrer un nœud pair malveillant qui rejoint l'infrastructure du plan de gestion/contrôle SD-WAN. Une fois accepté par le contrôleur, le pair rogue peut interagir avec les composants internes en tant qu'appareil de confiance.

Contournement de l'authentification

La vulnérabilité permet aux attaquants de contourner entièrement les mécanismes d'authentification, éliminant ainsi le besoin d'identifiants administratifs valides.

Élévation des privilèges administratifs

En interagissant avec les services internes après l'accès initial, l'attaquant peut obtenir des privilèges administratifs complets sur l'interface de gestion SD-WAN.

Accès NETCONF

L'exploit permet aux attaquants d'interagir avec le service NETCONF exposé sur le port TCP 830, utilisé pour la gestion de la configuration réseau.

L'accès NETCONF peut permettre aux attaquants de :

  • Récupérer les données de configuration réseau
  • Modifier les politiques des appareils
  • Déployer des mises à jour de configuration malveillantes

Manipulation de la structure SD-WAN

Étant donné que Cisco SD-WAN utilise une orchestration centralisée, un attaquant disposant d'un contrôle administratif peut :

  • Modifier les politiques de routage
  • Rediriger le trafic entre les sites
  • Désactiver les politiques de sécurité
  • Injecter des modèles de configuration malveillants
  • Provoquer des perturbations réseau généralisées

Dans les grands déploiements, cela fournit effectivement un contrôle sur l'ensemble de l'infrastructure WAN.


Contenu du dépôt

Ce dépôt contient une implémentation de preuve de concept de niveau recherche démontrant l'exploitation de CVE-2026-20127.

La PoC est conçue pour illustrer :

  • La surface d'interaction vulnérable au sein du plan de gestion SD-WAN
  • Comment un pair malveillant peut être enregistré
  • Le mécanisme de contournement de l'authentification
  • L'accès aux services de gestion internes

L'implémentation est intentionnellement structurée pour l'analyse et la reproductibilité dans des environnements de test contrôlés.


Utilisation prévue

Ce projet est destiné à :

  • La recherche en sécurité
  • L'analyse de vulnérabilités
  • Les tests de sécurité défensive
  • L'ingénierie de détection
  • La formation red team / blue team
  • La sensibilisation à la sécurité pour les déploiements SD-WAN

Il permet aux défenseurs et aux chercheurs de mieux comprendre :

  • Les chemins d'attaque ciblant l'infrastructure SD-WAN
  • Les opportunités de détection au sein du trafic de gestion
  • Les stratégies potentielles de surveillance et d'atténuation

Environnement de test

Cet exploit ne doit être exécuté que dans des environnements de laboratoire contrôlés tels que :

  • Des laboratoires virtuels isolés
  • Des réseaux de test dédiés
  • Des environnements de test d'intrusion autorisés

Les tests contre des systèmes de production sans autorisation sont fortement déconseillés et peuvent violer les lois ou politiques applicables.


Avertissement légal

Ce dépôt et tout le code associé sont fournis strictement à des fins éducatives, de recherche et de sécurité défensive.

En accédant, téléchargeant ou utilisant tout matériel de ce dépôt, vous acceptez les conditions suivantes :

  • Vous n'utiliserez ce code que sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de tester.
  • Vous n'utiliserez pas ce code pour mener des attaques non autorisées, des activités illégales ou des opérations malveillantes.
  • Vous acceptez l'entière responsabilité de toute conséquence résultant de l'utilisation ou de la mauvaise utilisation de ce code.
  • L'auteur décline toute responsabilité pour les dommages, les interruptions de service, les conséquences juridiques ou d'autres impacts résultant d'une utilisation inappropriée.

L'exploitation non autorisée de vulnérabilités contre des systèmes sans permission est illégale dans de nombreuses juridictions.


Auteur

ZeroZenX


Contribution

Les contributions qui améliorent la documentation, l'analyse ou les perspectives défensives liées à la vulnérabilité sont les bienvenues.

Veuillez vous assurer que les contributions restent alignées sur l'orientation recherche et sécurité défensive du dépôt.


Reconnaissance

Le crédit revient aux chercheurs en sécurité et aux équipes de réponse aux incidents qui ont enquêté et divulgué l'activité d'exploitation associée à CVE-2026-20127 et ont contribué à sensibiliser aux risques affectant l'infrastructure Cisco SD-WAN.

Leur travail aide les défenseurs à mieux comprendre les menaces émergentes ciblant les plateformes modernes d'orchestration réseau.

Télécharger l’outil