Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-20127-Cisco-SD-WAN-Preauth-RCE — Proof-of-concept exploit per CVE-2026-20127, una RCE pre-autenticazione in Cisco SD-WAN, che dimostra la registrazione di peer rogue e il bypass dell'autenticazione per ricerca e test difensivi. | Kitploit
Strumenti/GitHubGitHub/yonathanpy/cve-2026-20127-cisco-sd-wan-preauth-rce
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneRed Teaming
GitHubyonathanpy/cve-2026-20127-cisco-sd-wan-preauth-rce

CVE-2026-20127-Cisco-SD-WAN-Preauth-RCE

Proof-of-concept exploit per CVE-2026-20127, una RCE pre-autenticazione in Cisco SD-WAN, che dimostra la registrazione di peer rogue e il bypass dell'autenticazione per ricerca e test difensivi.

Vedi Repository
2126 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-20127-Cisco SD-WAN Esecuzione di Codice Remota Pre-Autenticazione

Panoramica

Questo repository contiene una proof-of-concept (PoC) exploit per CVE-2026-20127, una vulnerabilità critica di esecuzione di codice remota (RCE) pre-autenticazione che colpisce le distribuzioni Cisco Catalyst SD-WAN Controller (ex vSmart) e Cisco Catalyst SD-WAN Manager (ex vManage).

La vulnerabilità consente a un attaccante remoto non autenticato di interagire direttamente con i componenti del piano di gestione e controllo dell'infrastruttura Cisco SD-WAN, portando in ultima analisi al compromesso amministrativo completo del fabric SD-WAN.

Secondo report pubblici e analisi del vendor, questa vulnerabilità è stata sfruttata attivamente in natura almeno dal 2023. Cisco attribuisce l'attività di sfruttamento a un cluster di minacce sofisticato identificato come UAT-8616, che ha sfruttato la falla per ottenere accesso amministrativo persistente agli ambienti SD-WAN esposti.

Poiché Cisco SD-WAN è ampiamente distribuito in infrastrutture WAN aziendali, reti di provider di servizi e ambienti di infrastrutture critiche, uno sfruttamento riuscito può avere implicazioni operative e di sicurezza significative, inclusi il controllo completo sull'orchestrazione di rete e sul comportamento di routing su reti geograficamente distribuite.

Questo repository fornisce un'implementazione orientata alla ricerca dell'exploit per assistere ricercatori di sicurezza, difensori e amministratori di rete nella comprensione dei meccanismi della vulnerabilità e nel miglioramento delle strategie di rilevamento e mitigazione.


Riepilogo della Vulnerabilità

ID CVE: CVE-2026-20127
Piattaforme Interessate:

  • Cisco Catalyst SD-WAN Controller (vSmart)
  • Cisco Catalyst SD-WAN Manager (vManage)

Classe di Vulnerabilità:

  • Bypass del controllo di accesso pre-autenticazione
  • Validazione degli input inadeguata
  • Interazione non autorizzata con il piano di controllo
  • Esecuzione di codice remota / escalation dei privilegi amministrativi

Livello di Impatto: Critico

La vulnerabilità deriva da una validazione insufficiente di specifici percorsi di comunicazione del piano di controllo all'interno dell'infrastruttura di gestione SD-WAN. Creando un'interazione dannosa con l'interfaccia di gestione, un attaccante può registrare un peer rogue all'interno del piano di controllo SD-WAN ed escalare i privilegi senza possedere credenziali valide.

Una volta che il peer dannoso viene accettato dal piano di controllo, l'attaccante ottiene la capacità di interagire con i servizi di gestione interni ed eseguire operazioni privilegiate.


Sfruttamento nel Mondo Reale

Le indagini di sicurezza hanno identificato campagne di sfruttamento attive a partire dal 2023, che prendono di mira endpoint di gestione Cisco SD-WAN esposti.

Cisco attribuisce questi attacchi a UAT-8616, un cluster di attori di minaccia caratterizzato da:

  • Capacità operative avanzate
  • Sfruttamento mirato dell'infrastruttura
  • Tecniche di accesso persistente all'interno dei sistemi di controllo di rete

Il comportamento osservato degli attaccanti include:

  • Distribuzione di peer rogue nel piano di controllo
  • Accesso non autorizzato ai servizi di gestione SD-WAN
  • Manipolazione della configurazione di rete
  • Stabilimento di persistenza a lungo termine all'interno dei livelli di orchestrazione SD-WAN

Lo sfruttamento dell'infrastruttura SD-WAN è particolarmente pericoloso perché il compromesso al livello di orchestrazione consente la manipolazione globale della rete su tutti i siti connessi.


Capacità di Attacco

Lo sfruttamento riuscito di CVE-2026-20127 può consentire a un attaccante di eseguire le seguenti azioni:

Registrazione di un Piano di Controllo Rogue

Gli attaccanti possono creare e registrare un nodo peer dannoso che si unisce all'infrastruttura del piano di gestione/controllo SD-WAN. Una volta accettato dal controller, il peer rogue può interagire con i componenti interni come un dispositivo fidato.

Bypass dell'Autenticazione

La vulnerabilità consente agli attaccanti di bypassare completamente i meccanismi di autenticazione, eliminando la necessità di credenziali amministrative valide.

Escalation dei Privilegi Amministrativi

Interagendo con i servizi interni dopo l'accesso iniziale, l'attaccante può ottenere privilegi amministrativi completi sull'interfaccia di gestione SD-WAN.

Accesso NETCONF

L'exploit consente agli attaccanti di interagire con il servizio NETCONF esposto sulla porta TCP 830, utilizzato per la gestione della configurazione di rete.

L'accesso NETCONF può consentire agli attaccanti di:

  • Recuperare dati di configurazione di rete
  • Modificare le policy dei dispositivi
  • Distribuire aggiornamenti di configurazione dannosi

Manipolazione del Fabric SD-WAN

Poiché Cisco SD-WAN utilizza un'orchestrazione centralizzata, un attaccante con controllo amministrativo può:

  • Modificare le policy di routing
  • Reindirizzare il traffico tra i siti
  • Disabilitare le policy di sicurezza
  • Iniettare template di configurazione dannosi
  • Causare interruzioni di rete diffuse

Nelle distribuzioni di grandi dimensioni, questo fornisce effettivamente il controllo sull'intera infrastruttura WAN.


Contenuto del Repository

Questo repository contiene un'implementazione proof-of-concept di livello di ricerca che dimostra lo sfruttamento di CVE-2026-20127.

La PoC è progettata per illustrare:

  • La superficie di interazione vulnerabile all'interno del piano di gestione SD-WAN
  • Come un peer dannoso può essere registrato
  • Il meccanismo di bypass dell'autenticazione
  • L'accesso ai servizi di gestione interni

L'implementazione è intenzionalmente strutturata per analisi e riproducibilità in ambienti di test controllati.


Uso Previsto

Questo progetto è destinato a:

  • Ricerca sulla sicurezza
  • Analisi delle vulnerabilità
  • Test di sicurezza difensivi
  • Ingegneria del rilevamento
  • Formazione red team / blue team
  • Consapevolezza della sicurezza per le distribuzioni SD-WAN

Consente a difensori e ricercatori di comprendere meglio:

  • I percorsi di attacco che prendono di mira l'infrastruttura SD-WAN
  • Le opportunità di rilevamento all'interno del traffico di gestione
  • Le potenziali strategie di monitoraggio e mitigazione

Ambiente di Test

Questo exploit deve essere eseguito solo all'interno di ambienti di laboratorio controllati come:

  • Laboratori virtuali isolati
  • Reti di test dedicate
  • Ambienti di penetration test autorizzati

Il test su sistemi di produzione senza autorizzazione è fortemente sconsigliato e può violare leggi o policy applicabili.


Disclaimer Legale

Questo repository e tutto il codice associato sono forniti strettamente per scopi educativi, di ricerca e di sicurezza difensiva.

Accedendo, scaricando o utilizzando qualsiasi materiale in questo repository, accetti le seguenti condizioni:

  • Utilizzerai questo codice solo su sistemi che possiedi o per i quali hai esplicita autorizzazione scritta per il test.
  • Non utilizzerai questo codice per condurre attacchi non autorizzati, attività illegali o operazioni dannose.
  • Accetti piena responsabilità per qualsiasi conseguenza derivante dall'uso o dall'abuso di questo codice.
  • L'autore non si assume alcuna responsabilità per danni, interruzioni di servizio, conseguenze legali o altri impatti derivanti da un uso improprio.

Lo sfruttamento non autorizzato di vulnerabilità contro sistemi senza permesso è illegale in molte giurisdizioni.


Autore

ZeroZenX


Contributi

Sono benvenuti contributi che migliorino la documentazione, l'analisi o le intuizioni difensive relative alla vulnerabilità.

Assicurati che i contributi rimangano allineati con il focus di ricerca e sicurezza difensiva del repository.


Riconoscimenti

Il merito va ai ricercatori di sicurezza e ai team di incident response che hanno indagato e divulgato l'attività di sfruttamento associata a CVE-2026-20127 e hanno contribuito a sensibilizzare sui rischi che colpiscono l'infrastruttura Cisco SD-WAN.

Il loro lavoro aiuta i difensori a comprendere meglio le minacce emergenti che prendono di mira le moderne piattaforme di orchestrazione di rete.

Scarica lo strumento