Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-20182 — CVE-2026-20182 PoC - Cisco Catalyst SD-WAN コントローラ / マネージャの認証バイパス (CVSS 10.0) | Kitploit
ツール/GitHubGitHub/portbuster1337/cve-2026-20182
エクスプロイトフレームワーク脆弱性分析エクスプロイトネットワークセキュリティペネトレーションテストクラウドセキュリティ認証レッドチーミング
GitHubportbuster1337/cve-2026-20182

CVE-2026-20182

CVE-2026-20182 PoC - Cisco Catalyst SD-WAN コントローラ / マネージャの認証バイパス (CVSS 10.0)

リポジトリを見る
33ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

CVE-2026-20182 — Cisco Catalyst SD-WAN Controller / Manager 認証バイパス

Cisco Catalyst SD-WAN Controller (vSmart) および Manager (vManage) 上の vdaemon DTLS サービス (UDP/12346) における重大な (CVSS 10.0) 認証バイパスである CVE-2026-20182 の概念実証エクスプロイトです。

公開: 2026年5月14日、Rapid7 (Stephen Fewer & Jonah Burgess) により公開
CISA KEV: 2026年5月14日に追加 (緊急指令26-03)
CVSS: 10.0 — CWE-287: 不適切な認証

脆弱性

vdaemon サービスは、コントロールプレーンのピアを認証するために複数フェーズからなる DTLS ハンドシェイクを使用します。vbond_proc_challenge_ack() 関数はデバイスタイプ固有の証明書検証を実装していますが、デバイスタイプ 2 (vHub) には 検証コードパスがありません。device_type=2 を指定して CHALLENGE_ACK を送信すると、この関数はすべての条件分岐をフォールスルーし、無条件に peer->authenticated = 1 を設定します。

有効な認証情報も、CA 署名付き証明書も、SD-WAN 導入に関する知識も必要ありません。

エクスプロイトの動作

  1. ターゲットの vdaemon サービス (UDP/12346) への DTLS 1.2 接続を確立します
  2. CHALLENGE メッセージ (msg_type=8) を受信します
  3. vHub (device_type=2) であると主張する CHALLENGE_ACK を送信します → ピアは認証済みとマークされます
  4. HELLO (msg_type=5) を送信します → ピアは UP 状態に遷移します
  5. MSG_VMANAGE_TO_PEER (msg_type=14) を介して SSH 公開鍵を /home/vmanage-admin/.ssh/authorized_keys に注入します
  6. vmanage-admin として NETCONF アクセス (SSH TCP/830) または SSH アクセス (TCP/22) を許可します

使用方法

root@kitploit:~
python3 cve-2026-20182.py -t <target> [options]

オプション

引数説明
-t, --target

使用例

root@kitploit:~
# Generate a fresh key pair and exploit
python3 cve-2026-20182.py -t 192.168.1.100

# Use an existing public key
python3 cve-2026-20182.py -t 192.168.1.100 --key-file ~/.ssh/id_rsa.pub

# Exploit and verify via NETCONF
python3 cve-2026-20182.py -t 192.168.1.100 --netconf

出力

root@kitploit:~
[*] Targeting 192.168.1.100:12346 (vdaemon DTLS)
[+] DTLS handshake complete (received msg_type=8, 1027 bytes)
[*] Sending CHALLENGE_ACK with device_type=2 (vHub) ...
[+] peer->authenticated = 1 (authentication bypassed!)
[*] Sending HELLO ...
[+] Peer is UP state (peering handshake bypass successful)
[*] Injecting SSH public key ...

[+] NETCONF: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa -p 830 [email protected]
[+] SSH:     ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa [email protected]

影響を受けるバージョン

研究リファレンス

  • Rapid7 (最初の公開): CVE-2026-20182: Cisco Catalyst SD-WAN Controller における重大な認証バイパス — Stephen Fewer & Jonah Burgess による完全な技術分析、逆コンパイルされたコード、およびプロトコル詳細
  • Cisco セキュリティアドバイザリ: cisco-sa-sdwan-rpa2-v69WY2SW — 修正バージョンを含むベンダーアドバイザリ
  • CISA KEV: CVE-2026-20182 — 緊急指令26-03 (2026年5月17日までの修復)
  • NVD: CVE-2026-20182 — 国家脆弱性データベースのエントリ
  • Rapid7 Metasploit モジュール: cisco_sdwan_vhub_auth_bypass — Metasploit フレームワークの補助モジュール
  • BleepingComputer: Cisco、ゼロデイ攻撃で悪用された新たな重大な SD-WAN の欠陥を警告
  • Tenable: Cisco SD-WAN 脆弱性の継続的な悪用に関する FAQ
  • Cisco Talos: 脅威アクター UAT-8616 がこの脆弱性を実環境で悪用したとされる

技術詳細

vdaemon プロトコルヘッダーは 12 バイトです:

デバイスタイプ: 1=vEdge, 2=vHub, 3=vSmart, 4=vBond, 5=vManage

要件

  • Python 3.7+
  • openssl CLI (DTLS トランスポート用)
  • cryptography ライブラリ (pip install cryptography)

免責事項

このエクスプロイトは、明示的な書面による許可を得たシステムに対する、認定されたレッドチーム運用、ペネトレーションテスト、およびセキュリティ研究のみを目的としています。許可のない使用は違法です。

ツールをダウンロード
ターゲットの IP またはホスト名
--portvdaemon UDP ポート (デフォルト: 12346)
--key-file注入する既存の SSH 公開鍵のパス (任意)
--netconfSSH 経由で NETCONF に接続してエクスプロイトを検証します
リリース修正バージョン
< 20.9サポート対象のリリースに移行してください
20.920.9.9.1
20.1020.12.7.1
20.1120.12.7.1
20.1220.12.5.4 / 20.12.6.2 / 20.12.7.1
20.1320.15.5.2
20.1420.15.5.2
20.1520.15.4.4 / 20.15.5.2
20.1620.18.2.2
20.1820.18.2.2
26.1.126.1.1.1
オフセットサイズフィールド備考
01msg_type下位ニブル = タイプ、上位ニブル = バージョン
11device_info上位ニブル = デバイスタイプ、下位ニブル = フラグ
21flags標準値 0xA0
31padding常に 0x00
4-74domain_idビッグエンディアン uint32
8-114site_idビッグエンディアン uint32