
Estensione browser offline che fornisce analisi difensiva e guida al rilevamento per CVE-2026-20127, con visualizzazione dei pacchetti, estrazione IOC e strategie di mitigazione per Cisco SD-WAN.
L'Assistente Difensivo CVE-2026-20127 è un'estensione del browser di prim'ordine, di livello enterprise, progettata per l'intelligence proattiva sulle minacce e l'analisi difensiva. Questo strumento racchiude una ricerca tecnica autorevole sulla vulnerabilità di bypass dell'autenticazione nel Cisco Catalyst SD-WAN Controller (vSmart). Fornendo un livello di intelligence offline e fortemente localizzato, consente ai Security Operations Center (SOC) e ai ricercatori difensivi di analizzare rapidamente le strutture dei pacchetti, tracciare i flussi di autenticazione ed estrarre istantaneamente gli indicatori di compromissione (IOC) senza esporre i dati investigativi attivi a reti esterne.
L'architettura Cisco Catalyst SD-WAN si basa sul servizio vdaemon per stabilire e mantenere le connessioni DTLS del piano di controllo tra i dispositivi periferici e il controller. La vulnerabilità sottostante (CVE-2026-20127) sfrutta un errore nella validazione della macchina a stati durante la sequenza di handshake DTLS, con un impatto esplicito sulle porte tipicamente associate al traffico di controllo vSmart (ad es., 12346, 52521). La vulnerabilità consente ad attori non autorizzati di bypassare la validazione del certificato X.509 e di contraffare uno stato autenticato nel registro interno del controller.
L'obiettivo principale di questo progetto è sintetizzare il repository di exploit grezzo in una risorsa strutturata, educativa e difensiva. La ricerca mira a decomporre il bypass dell'autenticazione di vbond_proc_challenge_ack_ack() e a presentarlo attraverso una suite di visualizzazioni interattive. Ciò consente ai professionisti della cybersecurity di comprendere l'esatta meccanica della vulnerabilità, implementare una logica di rilevamento robusta e applicare strategie di mitigazione complete nelle implementazioni SD-WAN aziendali.
Il repository è strutturato per separare i dati di intelligence, la visualizzazione UI principale e la logica di ricerca intelligente, rispettando i vincoli architetturali di Chrome Manifest V3.
src/knowledge): Contiene esattamente 17 domini JSON segmentati che rappresentano l'intelligence analizzata dalla ricerca originale sull'exploit.src/services): Ospita il KnowledgeEngine NLP offline, responsabile del rilevamento dell'intento e del recupero semantico.src/components, src/sidepanel): Un'interfaccia utente basata su React che visualizza visualizzazioni dinamiche dei pacchetti e la dashboard dell'analista.L'analisi approfondita conferma che la vulnerabilità risiede nella funzione vbond_proc_challenge_ack_ack(), all'indirizzo 0x38AB7 in vdaemon (versione 20.12.5). Il difetto principale è la completa mancanza di validazione lato server sul byte verify_status fornito nel corpo del messaggio. Quando un peer non autenticato invia un pacchetto CHALLENGE_ACK_ACK con un verify_status diverso da zero, il vdaemon si fida implicitamente di questa asserzione e scrive 1 nella memoria dello stato di autenticazione del peer *(BYTE*)(a2+70) = 1.
Il legittimo handshake DTLS per il piano di controllo funziona come segue:
msg_type=8 (CHALLENGE).msg_type=9 (CHALLENGE_ACK), fornendo le prove crittografiche richieste.msg_type=10 (CHALLENGE_ACK_ACK).Il flusso di protocollo sfruttato salta deliberatamente il passaggio 3. L'attaccante intercetta il CHALLENGE e risponde immediatamente con un CHALLENGE_ACK_ACK contraffatto (msg_type=10). Poiché il gate di autenticazione all'interno di vbond_proc_msg() esenta msg_type=10 dal filtraggio pre-autenticazione, il pacchetto raggiunge il gestore vulnerabile e corrompe la macchina a stati.
I team di sicurezza devono cercare attivamente le seguenti anomalie per rilevare i tentativi di sfruttamento attivi:
control-connection-state-change in cui peer-vmanage-system-ip è 0.0.0.0, seguiti immediatamente da una transizione di stato a down entro pochi secondi.vmanage-admin sulla porta TCP 830 (NETCONF) immediatamente successiva all'instabilità DTLS.vdaemon_peer_ssl_snapshot_info che indicano che i certificati locali e quelli del peer differiscono in modo significativo in un modo che non corrisponde al provisioning standard.I difensori devono implementare le seguenti strategie di rimedio:
20.12.6.1 o successiva, che impone una rigorosa validazione della macchina a stati in vbond_proc_challenge_ack_ack().authorized_keys dell'account vmanage-admin.L'estensione implementa un Knowledge Engine offline su misura che indicizza 17 domini specifici estratti dal repository. Il motore opera interamente in locale all'interno del browser, utilizzando una pipeline di Natural Language Processing (NLP) a più stadi:
Detection).La soluzione si basa fortemente su un'architettura distribuita e asincrona tramite Manifest V3:
chrome.storage.local per persistere lo stato e le impostazioni dell'estensione.@vitejs/plugin-react)