
Read-only Python checker जो unauthenticated और csm_processes session responses की तुलना करके CVE-2026-20079 Cisco FMC authentication-bypass व्यवहार को मान्य करता है।
CVE-2026-20079 के लिए एक छोटी, जानबूझकर सीमित सत्यापन उपयोगिता, जो Cisco Secure Firewall Management Center (FMC) प्रमाणीकरण-बायपास भेद्यता है।
यह रिपॉज़िटरी एक चेकर है, एक्सप्लॉइट नहीं।
इसमें भेद्यता श्रृंखला के session-upgrade, file-write, command-execution, या RCE भाग शामिल नहीं हैं।
चेकर /help/about.cgi पर दो HTTPS अनुरोध भेजता है:
CGISESSID=csm_processes के साथ।एक निष्कर्ष CONFIRMED तभी चिह्नित होता है जब दूसरा प्रतिफल:
csm_processes सत्र संदर्भ की पहचान करता है।यह उस प्रमाणीकरण-बायपास व्यवहार को सत्यापित करने का एक रूढ़िवादी, रीड-ओनली तरीका प्रदान करता है जिसे हमने लैब में पुनरुत्पादित किया।
एक नकारात्मक परिणाम यह सिद्ध नहीं करता कि उपकरण पैच किया गया है।
प्रलेखित बायपास के लिए बूट के समय बनाए गए csm_processes सत्र का
उपकरण के सत्र डेटाबेस में बने रहना आवश्यक है। प्रमाणित डैशबोर्ड/विजेट
गतिविधि, क्लाउड-प्रबंधित UI गतिविधि, और प्रमाणीकरण-प्रेरित क्लीनअप इसे
हटा सकते हैं। एक बार हट जाने पर, यह बायपास उस सत्र का उपयोग नहीं कर सकता; एक प्रभावित उपकरण पर बाद का बूट इसे फिर से बना सकता है। यह स्थापित नहीं करता कि प्रत्येक सफल लॉगिन तुरंत बायपास को अक्षम कर देता है। देखें
VulnCheck का पूर्वापेक्षा विश्लेषण।
नियंत्रित लैब सत्यापन के लिए पसंदीदा स्थिति: हाल ही में रीबूट किए गए उपकरण का परीक्षण करें, जैसे ही उसका वेब इंटरफ़ेस उपलब्ध हो, किसी भी उपयोगकर्ता के प्रमाणीकरण या वेब UI के साथ इंटरैक्ट करने से पहले। यह सिफ़ारिश प्रकाशित सत्र पूर्वापेक्षाओं से अनुसरण करती है: यह संभावना बढ़ाती है कि बूट-निर्मित सत्र अभी भी मौजूद है, लेकिन सकारात्मक परिणाम की गारंटी नहीं देती।
परीक्षण स्थिति को परिणाम से अलग करें: हाल ही में रीबूट किया गया उपकरण इस व्यवहार को देखने का बेहतर अवसर प्रदान करता है; लॉगिन या सत्र क्लीनअप के बाद नकारात्मक परिणाम यह स्थापित नहीं करता कि उपकरण पैच किया गया है। रीबूट के तुरंत बाद का नकारात्मक परिणाम भी पैच स्थिति का प्रमाण नहीं है।
उदाहरण के लिए, एक उपयोगकर्ता प्रमाणीकरण करता है और UI गतिविधि सत्र को साफ़ कर देती है। यदि
चेकर को फिर रीडायरेक्ट या HTTP 401/403 प्राप्त होता है, तो यह NOT_CONFIRMED रिपोर्ट करता है:
देखे गए व्यवहार के लिए नकारात्मक, संभवतः भेद्यता
एक्सपोज़र के लिए फ़ॉल्स नेगेटिव। प्रमाणीकरण पैच नहीं है।
चेकर लॉगिन इतिहास या सत्र डेटाबेस का निरीक्षण नहीं कर सकता। यह HTTP प्रतिफल को वर्गीकृत करता है, इसलिए अकेले पूर्व प्रमाणीकरण नकारात्मक परिणाम को बाध्य करने का आधार नहीं है। अन्य अप्रत्याशित प्रतिफल INCONCLUSIVE रहते हैं, और अनुरोध विफलताएँ ERROR रहती हैं।
पैच एक्सपोज़र निर्धारित करने के लिए Cisco की सलाह और Software Checker का उपयोग करें।
सार्वजनिक संस्करण में जानबूझकर निम्नलिखित के लिए कोई कार्यक्षमता नहीं है:
केवल ऑपरेटर द्वारा आपूर्त किए गए शाब्दिक IP पते स्वीकार किए जाते हैं।
सार्वजनिक IP के लिए स्पष्ट --allow-public फ़्लैग आवश्यक है।
requestsइंस्टॉल करें:
python3 -m pip install -r requirements.txt
निजी/लैब IP:
python3 CVE-2026-20079-checker.py --host 192.168.1.100
सार्वजनिक IP जिसका मूल्यांकन करने के लिए आप अधिकृत हैं:
python3 CVE-2026-20079-checker.py \
--host 203.0.113.10 \
--allow-public
targets.txt बनाएँ:
# One literal IP address per line
192.168.1.100
192.168.1.101
चलाएँ:
python3 CVE-2026-20079-checker.py \
--targets targets.txt \
--json results.json \
--csv results.csv
सार्वजनिक IP वाली अधिकृत सूची के लिए:
python3 CVE-2026-20079-checker.py \
--targets targets.txt \
--allow-public \
--workers 4 \
--json results.json
यह टूल जानबूझकर CIDR रेंज स्वीकार नहीं करता।
सिंगल-होस्ट स्कैन एक विस्तृत ब्लॉक दिखाते हैं। प्रलेखित
लैब उपकरण (FMC 7.4.2 Build 172) और उदाहरण लक्ष्य 192.168.1.100 का उदाहरण आउटपुट:
[*] CVE-2026-20079 Read-Only Validation
[*] Target : 192.168.1.100
[*] Endpoint : /help/about.cgi
[*] Mode : Read-only / no exploitation
[+] Appliance : Cisco Secure Firewall Management Center for KVM
[+] Version : 7.4.2
[+] Build : 172
[+] Server : Mojolicious (Perl)
[*] Baseline HTTP : 302
[*] Session HTTP : 200
[*] Session Context : csm_processes
[*] Comparison : baseline=302 -> probe=200
[CONFIRMED] CVE-2026-20079 authentication-bypass behavior observed
[*] Reason : Server returned FMC content with HTTP 200 while explicitly identifying the csm_processes session context.
[*] Summary:
confirmed=1
not_confirmed=0
inconclusive=0
errors=0
[!] Note : NOT_CONFIRMED does not prove the appliance is patched
--targets FILE का उपयोग करने वाले स्कैन TARGET, RESULT,
VERSION, BASE, और PROBE कॉलम वाली एक संक्षिप्त तालिका दिखाते हैं, जिसके बाद सारांश होता है। अनुपलब्ध विवरण विस्तृत दृश्य में not observed या तालिका में - के रूप में दिखाई देते हैं। उत्पाद और सत्र-संदर्भ लेबल सूचनात्मक हैं; वे पहचान मानदंड नहीं बदलते।
JSON/CSV सभी मौजूदा फ़ील्ड बनाए रखते हैं और product और session_context जोड़ते हैं।
न तो नकारात्मक परिणाम और न ही अनुपलब्ध मेटाडेटा पैच स्थिति स्थापित करता है।
एग्ज़िट कोड:
0 — कोई पुष्ट निष्कर्ष नहीं1 — सभी जाँचें अनुरोध त्रुटियों के साथ विफल2 — कम से कम एक पुष्ट निष्कर्ष64 — --allow-public के बिना सार्वजनिक लक्ष्य आपूर्त किया गयाएग्ज़िट कोड 0 का अर्थ है कोई पुष्ट निष्कर्ष नहीं, जिसमें अनिर्णायक
परिणामों या अनुरोध त्रुटियों और अपुष्ट परिणामों के मिश्रण वाले रन भी शामिल हैं। यह पैच-स्थिति का निर्णय नहीं है। इसी प्रकार, किसी एक्सपोर्ट में vulnerable_behavior: false का अर्थ है कि पुष्टि मानदंड पूरे नहीं हुए।
विकास के दौरान, रीड-ओनली व्यवहार को निम्नलिखित के विरुद्ध पुनरुत्पादित किया गया:
Cisco Secure Firewall Management Center for KVM
7.4.2 Build 172
उस अवलोकन को प्रलेखित करने का उद्देश्य पुनरुत्पादनशीलता है; यह Cisco की आधिकारिक भेद्य/फ़िक्स्ड-रिलीज़ जानकारी का विकल्प नहीं है।
देखें docs/LAB-NOTES.md।
Cisco CVE-2026-20079 को Critical (CVSS 10.0) रेट करता है और कहता है कि सफल शोषण के परिणामस्वरूप root एक्सेस हो सकता है। Cisco ने फ़िक्स/हॉट फ़िक्स जारी किए हैं और अगस्त 2026 तक सक्रिय शोषण की सूचना दी है।
अकेले इस स्कैनर पर निर्भर रहने के बजाय Cisco की वर्तमान सलाह और Software Checker का पालन करें।
इस उपयोगिता को केवल उन सिस्टम के विरुद्ध चलाएँ जिनके आप स्वामी हैं या जिनका मूल्यांकन करने के लिए आपके पास स्पष्ट प्राधिकरण है।
नेटवर्क सुरक्षा परीक्षण मॉनिटरिंग नियंत्रण, दर सीमाएँ, घटना प्रतिक्रिया प्रक्रियाएँ, या सेवा-प्रदाता दुरुपयोग प्रणालियाँ ट्रिगर कर सकते हैं, भले ही अनुरोध रीड-ओनली हों।
MIT. देखें LICENSE।
| परिणाम | अर्थ |
|---|
CONFIRMED | देखा गया प्रतिफल इस चेकर द्वारा उपयोग किए गए रीड-ओनली बायपास संकेतक से मेल खाता है। |
NOT_CONFIRMED | प्रोब ने रीडायरेक्ट या HTTP 401/403 लौटाया। बायपास नहीं देखा गया; आवश्यक सत्र अनुपस्थित हो सकता है। यह "पैच किया गया" के समतुल्य नहीं है। |
INCONCLUSIVE | FMC-जैसा या अन्यथा असामान्य व्यवहार देखा गया लेकिन चेकर सत्र पहचान की पुष्टि नहीं कर सका। |
ERROR | नेटवर्क/TLS/अनुरोध विफलता ने निर्धारण रोक दिया। |