
CVE-2026-20127の防御的分析と検出ガイダンスを提供するオフラインブラウザ拡張機能。パケット可視化、IOC抽出、Cisco SD-WANの緩和戦略を備えています。
CVE-2026-20127 Defensive Companionは、プロアクティブな脅威インテリジェンスと防御的分析のために設計された、エンタープライズ向けのプレミアムブラウザ拡張機能です。このツールは、Cisco Catalyst SD-WAN Controller(vSmart)における認証バイパスの脆弱性に関する権威ある技術研究をカプセル化しています。オフラインで高度にローカライズされたインテリジェンスレイヤーを提供することで、Security Operations Center(SOC)や防御研究者が、アクティブな調査データを外部ネットワークに公開することなく、パケット構造の迅速な分析、認証フローの追跡、侵害指標(IOC)の即時抽出を可能にします。
Cisco Catalyst SD-WANアーキテクチャは、vdaemonサービスに依存してエッジデバイスとコントローラ間のコントロールプレーンDTLS接続を確立・維持しています。根本的な脆弱性(CVE-2026-20127)は、DTLSハンドシェイクシーケンス中のステートマシン検証の失敗を悪用し、特にvSmartコントロールトラフィックに関連するポート(例:12346、52521)に影響を与えます。この脆弱性により、承認されていないアクターがX.509証明書の検証をバイパスし、内部コントローラレジストリ内で認証済み状態を偽造できるようになります。
このプロジェクトの主な目的は、生のエクスプロイトリポジトリを構造化された教育的かつ防御的な資産に合成することです。研究では、vbond_proc_challenge_ack_ack() の認証バイパスを分解し、インタラクティブな可視化スイートを通じて提示することを目指しています。これにより、サイバーセキュリティ専門家が脆弱性の正確なメカニズムを理解し、堅牢な検出ロジックを実装し、エンタープライズSD-WAN環境全体に包括的な緩和戦略を適用できるようになります。
リポジトリは、インテリジェンスデータ、コアUIの可視化、インテリジェント検索ロジックを分離するように構成されており、Chrome Manifest V3のアーキテクチャ制約に準拠しています。
src/knowledge): 元のエクスプロイト研究から解析されたインテリジェンスを表す、正確に17個のセグメント化されたJSONドメインを含みます。src/services): 意図検出と意味検索を担当するオフラインNLP KnowledgeEngine を収容します。src/components、src/sidepanel): 動的なパケット可視化とアナリストダッシュボードをレンダリングするReactベースのUIです。詳細な分析により、脆弱性はvdaemon(バージョン20.12.5)のアドレス0x38AB7にあるvbond_proc_challenge_ack_ack()関数に存在することが確認されました。根本的な欠陥は、メッセージ本文内で提供されるverify_statusバイトに対するサーバー側の検証が完全に欠如していることです。認証されていないピアが非ゼロのverify_statusを持つCHALLENGE_ACK_ACKパケットを送信すると、vdaemonはこのアサーションを暗黙的に信頼し、ピアの認証状態メモリに1を書き込みます:*(BYTE*)(a2+70) = 1。
コントロールプレーンの正当なDTLSハンドシェイクは以下のように動作します:
msg_type=8(CHALLENGE)でクライアントにチャレンジを送ります。msg_type=9(CHALLENGE_ACK)で応答し、必要な暗号証明を提供します。msg_type=10(CHALLENGE_ACK_ACK)で終了します。悪用されるプロトコルフローは、ステップ3を意図的にスキップします。攻撃者はCHALLENGEを傍受し、直ちに偽造されたCHALLENGE_ACK_ACK(msg_type=10)で応答します。vbond_proc_msg()内の認証ゲートはmsg_type=10を事前認証フィルタリングから除外するため、パケットは脆弱なハンドラに到達し、ステートマシンを破損させます。
セキュリティチームは、アクティブな悪用試行を検出するために、以下の異常を積極的に探す必要があります:
control-connection-state-changeイベントでpeer-vmanage-system-ipが0.0.0.0であり、その後すぐにdownへの状態遷移が数秒以内に発生する場合にアラートを発報します。vmanage-adminユーザーに対して予期しないSSH公開鍵の受け入れが発生。vdaemon_peer_ssl_snapshot_infoの不一致で、ローカル証明書とピア証明書が標準プロビジョニングと一致しない方法で大きく異なることを示す。防御側は以下の修復戦略を実装する必要があります:
20.12.6.1以降に即時アップグレードします。これにより、vbond_proc_challenge_ack_ack()で厳格なステートマシン検証が適用されます。vmanage-adminアカウントのauthorized_keysファイルへの変更に対して厳重なアラートを実装します。拡張機能は、リポジトリから抽出された17の特定のドメインをインデックス化する、特注のオフライン型ナレッジエンジンを実装しています。エンジンは完全にブラウザ内でローカルに動作し、多段階の自然言語処理(NLP)パイプラインを利用します:
Detectionドメインにマッピング)。ソリューションは、Manifest V3を介した分散型の非同期アーキテクチャに依存しています:
chrome.storage.localを使用して拡張機能の状態と設定を永続化します。@vitejs/plugin-react使用)拡張機能は、迅速な展開とシームレスなアナリストワークフローのために高度に最適化されています:
Set<string>)を同期的に構築し、実行時の検索レイテンシをサブミリ秒範囲に抑えます。background.jsサービスワーカーを重いsidepanel.js UIバンドルから分離します。セキュリティとデータプライバシーはこのツールの基盤です:
manifest.jsonは厳密に必要な権限のみを要求します(activeTab、sidePanel、storage)。unsafe-evalとリモートスクリプトの実行を完全に禁止する厳格なCSPを適用します。npm install
npm run build
npm run dev
dist/ディレクトリを生成します。chrome://extensions/に移動します。dist/ディレクトリを指定します。ext/
├── public/ # 静的アセットとmanifest.json
├── src/
│ ├── background/ # サービスワーカースクリプト
│ ├── components/ # Reactコンポーネント(ProtocolViewer、PacketExplorer、Chat)
│ ├── content/ # DOMスキャンとアクティブ脅威ハイライトスクリプト
│ ├── knowledge/ # 抽出されたCVEデータを含む17のセグメント化されたJSONドメイン
│ ├── options/ # 拡張機能設定とレポートジェネレーターロジック
│ ├── services/ # オフラインKnowledgeEngine NLP実装
│ └── sidepanel/ # アナリスト向けの主要な永続的ワークスペース
├── package.json # Node.js依存関係とスクリプト定義
├── tsconfig.json # 厳格な型付けのためのTypeScript設定
└── vite.config.ts # Viteビルド設定