
Analisi dettagliata del bypass dell'autenticazione CVSS 10.0 in Cisco Catalyst SD-WAN, dalla prima richiesta di peering malformata fino all'accesso root sul piano di gestione.
| # | Sezione | Cosa contiene |
|---|
| 01 | Corso accelerato su SD-WAN | Le basi che ho dovuto imparare prima che tutto questo avesse senso — architettura, NETCONF e come funziona l'autenticazione del peering |
| 02 | Il problema del buttafuori | Dove il codice di autenticazione fallisce — il percorso felice vs. quello rotto, e l'analogia che finalmente me l'ha fatto capire |
| 03 | Primo tentativo, primo fallimento | Il mio primo tentativo di capire l'exploit — funziona! ...più o meno. Siamo finiti contro un muro. |
| 04 | Il momento "Eureka" | L'intuizione chiave che sblocca tutto — si scopre che il bypass ti dà molto più di quanto pensassi inizialmente |
| 05 | Le chiavi del regno | Cosa puoi fare davvero una volta dentro — ricognizione NETCONF, iniezione di peer rogue, controllo totale del management plane |
| 06 | Kill chain completa | L'attacco completo dall'inizio alla fine, con ogni artefatto di log annotato — inclusa la tecnica di evasione spaventosamente intelligente |
| 07 | Chiudere il buco | Cosa ha cambiato la patch (è quasi imbarazzantemente semplice), perché le regole del firewall non bastano e cosa fare subito |
Ehi, ho passato le ultime due settimane a spingermi nella tana del coniglio su CVE-2026-20127 e volevo scrivere quello che ho scoperto. Questo è un CVSS 10.0/10.0 — letteralmente il punteggio più alto possibile — ed è un bypass pre-autenticazione nel meccanismo di peering del control plane di Cisco Catalyst SD-WAN Controller (vSmart) e SD-WAN Manager (vManage).
Se hai letto l'avviso Cisco o la Direttiva di emergenza ED-26-03 della CISA, probabilmente hai notato la stessa cosa che ho notato io: ti dicono cosa patchare ma non perché è rotto. Tipo, "autenticazione impropria" — ok, ma come? Cosa sta succedendo davvero sotto il cofano?
Questo mi ha infastidito, quindi mi sono messo a scavare. Questa analisi è il mio tentativo di spiegare quello che ho capito.
La maggior parte dei bypass dell'autenticazione di cui ho letto ti porta a una dashboard web o a un'API REST. Fastidioso? Certo. Ma questo ti porta nel control plane SD-WAN — la cosa che decide come ogni filiale, data center e edge cloud nella tua rete comunica tra loro. Un attaccante che supera questo non si limita a leggere le configurazioni. Può riscrivere l'intera WAN in tempo reale, aggiungere peer rogue e persino passare a root tramite sfruttamento a catena.
Oh, e la parte più assurda? Un attore di minaccia chiamato UAT-8616 sembra aver sfruttato questo almeno dal 2023. La CVE è stata divulgata pubblicamente solo il 25 febbraio 2026. Tre anni. È... tanto.
Nota: voglio essere super chiaro su questo — tutto qui è ricostruito da fonti pubbliche. Avvisi Cisco, linee guida CISA/ACSC, report di Cisco Talos, note di patch e specifiche di protocollo. Non ho accesso al codice sorgente proprietario di Cisco. Tutto il codice che vedrai è pseudocodice o ricostruzione a livello di protocollo che ho messo insieme da come si comporta il sistema, da cosa cambiano le patch e da cosa descrivono gli avvisi.
Sono fondamentalmente uno sviluppatore in apprendimento che si è interessato molto a questa CVE, quindi se sbaglio qualche dettaglio, per favore fatemelo sapere. Ma ho cercato di essere il più accurato possibile mantenendo le cose accessibili.
| Componente | Intervallo interessato | Corretto in |
|---|---|---|
| SD-WAN Controller (vSmart) | 20.16.1 – 20.18.2.1 | 20.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+ |
| SD-WAN Manager (vManage) | 20.16.1 – 20.18.2.1 | 20.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+ |
Onestamente, ho scritto questo principalmente per persone come me — esperti di sicurezza che non sono esperti di Cisco SD-WAN ma vogliono capire cosa sta succedendo davvero con un CVSS 10.0. Ma dovrebbe essere utile anche per:
Sezione successiva: Corso accelerato su SD-WAN →