Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-20127 — Analisi dettagliata del bypass dell'autenticazione CVSS 10.0 in Cisco Catalyst SD-WAN, dalla prima richiesta di peering malformata fino all'accesso root sul piano di gestione. | Kitploit
Strumenti/GitHubGitHub/randeepajayasekara/cve-2026-20127
Analisi delle VulnerabilitàExploitSicurezza di ReteAutenticazioneApprendimento e FormazioneRed Teaming
GitHubrandeepajayasekara/cve-2026-20127

CVE-2026-20127

Analisi dettagliata del bypass dell'autenticazione CVSS 10.0 in Cisco Catalyst SD-WAN, dalla prima richiesta di peering malformata fino all'accesso root sul piano di gestione.

Vedi Repository
5 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-20127 — Bypass dell'autenticazione in Cisco SD-WAN (CVSS 10.0)

Indice

#SezioneCosa contiene
01Corso accelerato su SD-WANLe basi che ho dovuto imparare prima che tutto questo avesse senso — architettura, NETCONF e come funziona l'autenticazione del peering
02Il problema del buttafuoriDove il codice di autenticazione fallisce — il percorso felice vs. quello rotto, e l'analogia che finalmente me l'ha fatto capire
03Primo tentativo, primo fallimentoIl mio primo tentativo di capire l'exploit — funziona! ...più o meno. Siamo finiti contro un muro.
04Il momento "Eureka"L'intuizione chiave che sblocca tutto — si scopre che il bypass ti dà molto più di quanto pensassi inizialmente
05Le chiavi del regnoCosa puoi fare davvero una volta dentro — ricognizione NETCONF, iniezione di peer rogue, controllo totale del management plane
06Kill chain completaL'attacco completo dall'inizio alla fine, con ogni artefatto di log annotato — inclusa la tecnica di evasione spaventosamente intelligente
07Chiudere il bucoCosa ha cambiato la patch (è quasi imbarazzantemente semplice), perché le regole del firewall non bastano e cosa fare subito

Un'analisi tecnica

Ehi, ho passato le ultime due settimane a spingermi nella tana del coniglio su CVE-2026-20127 e volevo scrivere quello che ho scoperto. Questo è un CVSS 10.0/10.0 — letteralmente il punteggio più alto possibile — ed è un bypass pre-autenticazione nel meccanismo di peering del control plane di Cisco Catalyst SD-WAN Controller (vSmart) e SD-WAN Manager (vManage).

Se hai letto l'avviso Cisco o la Direttiva di emergenza ED-26-03 della CISA, probabilmente hai notato la stessa cosa che ho notato io: ti dicono cosa patchare ma non perché è rotto. Tipo, "autenticazione impropria" — ok, ma come? Cosa sta succedendo davvero sotto il cofano?

Questo mi ha infastidito, quindi mi sono messo a scavare. Questa analisi è il mio tentativo di spiegare quello che ho capito.


Perché penso che questo faccia paura

La maggior parte dei bypass dell'autenticazione di cui ho letto ti porta a una dashboard web o a un'API REST. Fastidioso? Certo. Ma questo ti porta nel control plane SD-WAN — la cosa che decide come ogni filiale, data center e edge cloud nella tua rete comunica tra loro. Un attaccante che supera questo non si limita a leggere le configurazioni. Può riscrivere l'intera WAN in tempo reale, aggiungere peer rogue e persino passare a root tramite sfruttamento a catena.

Oh, e la parte più assurda? Un attore di minaccia chiamato UAT-8616 sembra aver sfruttato questo almeno dal 2023. La CVE è stata divulgata pubblicamente solo il 25 febbraio 2026. Tre anni. È... tanto.


Breve disclaimer

Nota: voglio essere super chiaro su questo — tutto qui è ricostruito da fonti pubbliche. Avvisi Cisco, linee guida CISA/ACSC, report di Cisco Talos, note di patch e specifiche di protocollo. Non ho accesso al codice sorgente proprietario di Cisco. Tutto il codice che vedrai è pseudocodice o ricostruzione a livello di protocollo che ho messo insieme da come si comporta il sistema, da cosa cambiano le patch e da cosa descrivono gli avvisi.

Sono fondamentalmente uno sviluppatore in apprendimento che si è interessato molto a questa CVE, quindi se sbaglio qualche dettaglio, per favore fatemelo sapere. Ma ho cercato di essere il più accurato possibile mantenendo le cose accessibili.


Cosa analizzeremo

  1. Come funziona il peering del control plane SD-WAN (anche io ho dovuto impararlo da zero)
  2. Dove la logica di autenticazione si rompe
  3. Come un attaccante lo sfrutta davvero — passo dopo passo
  4. La catena di attacco completa inclusa la parte intelligente di post-sfruttamento
  5. Cosa risolve davvero la patch

Versioni interessate

ComponenteIntervallo interessatoCorretto in
SD-WAN Controller (vSmart)20.16.1 – 20.18.2.120.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+
SD-WAN Manager (vManage)20.16.1 – 20.18.2.120.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+

A chi è rivolto

Onestamente, ho scritto questo principalmente per persone come me — esperti di sicurezza che non sono esperti di Cisco SD-WAN ma vogliono capire cosa sta succedendo davvero con un CVSS 10.0. Ma dovrebbe essere utile anche per:

  • Ingegneri di rete che gestiscono SD-WAN e vogliono sapere perché la patch conta, non solo "applicarla"
  • Analisti SOC che cercano di capire cosa cercare nei log
  • Red teamer che studiano gli attacchi al control plane
  • Chiunque apprezzi una bella storia di sicurezza del tipo "ecco come è crollato tutto"

Sezione successiva: Corso accelerato su SD-WAN →

Scarica lo strumento