
Extensão de navegador offline fornecendo análise defensiva e orientação de detecção para CVE-2026-20127, com visualização de pacotes, extração de IOC e estratégias de mitigação para Cisco SD-WAN.
O Companion Defensivo CVE-2026-20127 é uma Extensão de Navegador de alto nível e nível empresarial projetada para inteligência proativa de ameaças e análise defensiva. Esta ferramenta encapsula pesquisa técnica autoritativa sobre a vulnerabilidade de bypass de autenticação no Controlador Cisco Catalyst SD-WAN (vSmart). Ao fornecer uma camada de inteligência offline e altamente localizada, capacita os Centros de Operações de Segurança (SOC) e pesquisadores defensivos a analisar rapidamente estruturas de pacotes, rastrear fluxos de autenticação e extrair instantaneamente Indicadores de Compromisso (IOCs) sem expor dados de investigação ativos a redes externas.
A arquitetura Cisco Catalyst SD-WAN depende do serviço vdaemon para estabelecer e manter conexões DTLS do plano de controle entre dispositivos de borda e o controlador. A vulnerabilidade subjacente (CVE-2026-20127) explora uma falha na validação da máquina de estados durante a sequência de handshake DTLS, impactando explicitamente portas tipicamente associadas ao tráfego de controle do vSmart (por exemplo, 12346, 52521). A vulnerabilidade permite que atores não autorizados burlem a validação de certificados X.509 e forjem um estado autenticado no registro interno do controlador.
O objetivo principal deste projeto é sintetizar o repositório de exploração bruto em um ativo estruturado, educacional e defensivo. A pesquisa visa desconstruir o bypass de autenticação vbond_proc_challenge_ack_ack() e apresentá-lo por meio de um conjunto de visualizações interativas. Isso permite que profissionais de cibersegurança entendam os mecanismos exatos da vulnerabilidade, implementem lógica robusta de detecção e apliquem estratégias abrangentes de mitigação em implantações SD-WAN empresariais.
O repositório é estruturado para separar dados de inteligência, visualização central da interface do usuário e lógica de busca inteligente, aderindo às restrições arquitetônicas do Chrome Manifest V3.
src/knowledge): Contém exatamente 17 domínios JSON segmentados representando a inteligência analisada da pesquisa de exploração original.src/services): Abriga o KnowledgeEngine de PLN offline, responsável pela detecção de intenção e recuperação semântica.src/components, src/sidepanel): Uma interface React que renderiza visualizações dinâmicas de pacotes e o painel do analista.A análise aprofundada confirma que a vulnerabilidade reside na função vbond_proc_challenge_ack_ack(), localizada no endereço 0x38AB7 no vdaemon (versão 20.12.5). A falha central é uma completa falta de validação no lado do servidor do byte verify_status fornecido no corpo da mensagem. Quando um peer não autenticado envia um pacote CHALLENGE_ACK_ACK com um verify_status diferente de zero, o vdaemon implicitamente confia nessa afirmação e escreve 1 na memória de estado de autenticação do peer *(BYTE*)(a2+70) = 1.
O handshake DTLS legítimo para o plano de controle opera da seguinte forma:
msg_type=8 (CHALLENGE).msg_type=9 (CHALLENGE_ACK), fornecendo as provas criptográficas necessárias.msg_type=10 (CHALLENGE_ACK_ACK).O fluxo de protocolo explorado deliberadamente pula o passo 3. O atacante intercepta o CHALLENGE e imediatamente responde com um CHALLENGE_ACK_ACK forjado (msg_type=10). Como a porta de autenticação dentro de vbond_proc_msg() isenta msg_type=10 da filtragem de pré-autenticação, o pacote atinge o manipulador vulnerável e corrompe a máquina de estados.
As equipes de segurança devem caçar ativamente as seguintes anomalias para detectar tentativas de exploração ativas:
control-connection-state-change onde o peer-vmanage-system-ip é 0.0.0.0, imediatamente seguido por uma transição de estado para down em segundos.vmanage-admin sobre a porta TCP 830 (NETCONF) imediatamente após instabilidade DTLS.vdaemon_peer_ssl_snapshot_info indicando que os certificados local e do peer diferem significativamente de uma maneira que não corresponde ao provisionamento padrão.Os defensores devem implementar as seguintes estratégias de remediação:
20.12.6.1 ou posterior, que impõe validação rigorosa da máquina de estados em vbond_proc_challenge_ack_ack().authorized_keys para a conta vmanage-admin.A extensão implementa um Motor de Conhecimento offline personalizado que indexa 17 domínios específicos extraídos do repositório. O motor opera inteiramente localmente no navegador, utilizando um pipeline de Processamento de Linguagem Natural (PLN) de múltiplos estágios:
Detection).A solução depende fortemente de uma arquitetura distribuída e assíncrona via Manifest V3:
chrome.storage.local para persistir o estado e as configurações da extensão.@vitejs/plugin-react)A extensão é altamente otimizada para implantação rápida e fluxos de trabalho contínuos dos analistas:
Set<string>) de forma síncrona no momento do carregamento, reduzindo a latência de busca em tempo de execução para faixas de submilissegundos.background.js do pacote de UI pesado sidepanel.js para conservar o uso de memória.A segurança e a privacidade dos dados são fundamentais para esta ferramenta:
manifest.json solicita apenas permissões estritamente necessárias (activeTab, sidePanel, storage).unsafe-eval e execução remota de scripts.npm install
npm run build
npm run dev
dist/ otimizado.chrome://extensions/ no seu navegador.dist/.ext/
├── public/ # Static assets and manifest.json
├── src/
│ ├── background/ # Service worker scripts
│ ├── components/ # React components (ProtocolViewer, PacketExplorer, Chat)
│ ├── content/ # DOM scanning and active threat highlighting scripts
│ ├── knowledge/ # 17 segmented JSON domains containing extracted CVE data
│ ├── options/ # Extension settings and Report Generator logic
│ ├── services/ # Offline KnowledgeEngine NLP implementation
│ └── sidepanel/ # Primary persistent workspace for analysts
├── package.json # Node.js dependencies and script definitions
├── tsconfig.json # TypeScript configuration for strict typing
└── vite.config.ts # Vite build configuration