Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-20131 — Rilevamento e proof-of-concept exploit per CVE-2026-20131, una vulnerabilità critica di RCE non autenticata tramite deserializzazione Java in Cisco Secure FMC. Include una sonda di rilevamento sicura e un PoC basato su ysoserial per ambienti di laboratorio e CTF autorizzati. | Kitploit
Strumenti/GitHubGitHub/sak110/cve-2026-20131
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneRed TeamingLab e Pratica
GitHubsak110/cve-2026-20131

CVE-2026-20131

Rilevamento e proof-of-concept exploit per CVE-2026-20131, una vulnerabilità critica di RCE non autenticata tramite deserializzazione Java in Cisco Secure FMC. Include una sonda di rilevamento sicura e un PoC basato su ysoserial per ambienti di laboratorio e CTF autorizzati.

Vedi Repository
33166 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-20131 — Cisco Secure FMC Esecuzione di Codice Remota (Deserializzazione Java)

Gravità: Critica (CVSS 3.1: 10.0) CWE: CWE-502 — Deserializzazione di Dati Non Attendibili Prodotti Interessati: Software Cisco Secure Firewall Management Center (FMC) Advisory: cisco-sa-fmc-rce-NKhnULJh Bug ID: CSCwt14636


Panoramica

Una vulnerabilità nell'interfaccia di gestione basata sul web del software Cisco Secure Firewall Management Center (FMC) consente a un attaccante remoto non autenticato di eseguire codice Java arbitrario come root sul dispositivo interessato.

La vulnerabilità deriva da una deserializzazione non sicura di un flusso di byte Java fornito dall'utente. Un attaccante può inviare un oggetto Java serializzato appositamente predisposto all'interfaccia web FMC, innescando l'esecuzione di codice arbitrario con privilegi di root — senza richiedere autenticazione.

Nota: Anche Cisco Security Cloud Control (SCC) Firewall Management (SaaS) è interessato ed è stato corretto automaticamente da Cisco.


Causa Principale

L'interfaccia web FMC accetta e deserializza oggetti Java da richieste HTTP non autenticate senza validare il tipo o il contenuto dell'oggetto. La deserializzazione Java è intrinsecamente pericolosa quando applicata a input non attendibili — la JVM esegue il codice incorporato nel grafo degli oggetti durante readObject(), prima che qualsiasi validazione a livello applicativo possa essere eseguita.

Flusso dell'attacco:

Attaccante → oggetto Java serializzato appositamente predisposto (HTTP POST) → readObject() FMC → catena di gadget attivata → RCE come root

Byte magici della serializzazione Java che identificano l'inizio di un flusso serializzato:

AC ED 00 05

Prodotti Interessati

ProdottoStato
Software Cisco Secure Firewall Management Center (FMC)Vulnerabile — patch disponibile
Cisco Security Cloud Control (SCC) Firewall ManagementVulnerabile — corretto automaticamente da Cisco
Software Cisco Secure Firewall ASANon interessato
Software Cisco Secure Firewall Threat Defense (FTD)Non interessato

Utilizzare il Cisco Software Checker per i numeri di versione specifici interessati.


File

FileDescrizione
check.pySonda di rilevamento sicura — nessuna catena di gadget
poc.pyExploit PoC tramite ysoserial — solo ambienti lab/CTF

Script di Rilevamento

check_cve_2026_20131.py sonda gli endpoint FMC noti inviando i byte magici della serializzazione Java e ispezionando la risposta HTTP. Un 500 o un 200 inatteso su un endpoint di serializzazione suggerisce che il server sta elaborando (deserializzando) l'input piuttosto che rifiutandolo.

Non viene utilizzato alcun payload di exploit o catena di gadget.

pip install requests
python3 check.py https://<fmc-host>
RisultatoSignificato
POTENZIALMENTE VULNERABILEL'endpoint ha elaborato i byte serializzati
Nessuna esposizione evidente rilevataProbabilmente corretto o endpoint non raggiungibili

Exploit PoC (Lab / CTF)

poc.py costruisce un payload di deserializzazione utilizzando ysoserial e lo consegna all'endpoint FMC di destinazione.

Solo per ambienti lab e CTF autorizzati.

Vedere poc.py per l'utilizzo completo, i requisiti e le istruzioni di configurazione.


Rimedio

Cisco ha rilasciato software corretto. Non esistono soluzioni alternative.

Applicare la patch dall'advisory ufficiale: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh

Indurimento temporaneo (durante l'applicazione della patch):

  • Limitare l'interfaccia di gestione FMC solo a intervalli IP attendibili
  • Bloccare tutto l'accesso internet pubblico all'interfaccia web FMC
  • Aggiungere regole WAF/IDS per rilevare i byte magici AC ED 00 05 nei corpi delle richieste HTTP POST

Cronologia

DataEvento
2026-03-04Advisory Cisco pubblicato — v1.0 Finale
2026-03-04Parte del rilascio dell'advisory bundled Cisco Secure Firewall di marzo 2026

Fonte

Scoperto durante test di sicurezza interni da Keane O'Kelley, Cisco Advanced Security Initiatives Group (ASIG).


Riferimenti

  • Cisco Advisory cisco-sa-fmc-rce-NKhnULJh
  • Cisco Software Checker
  • ysoserial
  • NVD CVE-2026-20131

Crediti

  • Keane O'Kelley (Cisco ASIG) — scopritore originale
  • Sushilsin — ricerca di rilevamento precedente (approccio dello script di rilevamento)

Disclaimer

Questo repository è pubblicato esclusivamente per scopi educativi e di ricerca sulla sicurezza autorizzata. Utilizzare solo contro sistemi di cui si è proprietari o per i quali si dispone di esplicita autorizzazione scritta per i test. L'uso non autorizzato può violare il Computer Fraud and Abuse Act (CFAA) e leggi equivalenti nella propria giurisdizione.

Scarica lo strumento