
Scanner de vulnerabilidade não destrutivo para CVE-2026-25075 em servidores VPN strongSwan. Detecta underflow de inteiro no plugin EAP-TTLS via AVP forjado sem causar interrupção.
Detecte com segurança se um servidor VPN strongSwan está vulnerável ao CVE-2026-25075 sem causar qualquer interrupção. Veja o artigo completo no blog da Bishop Fox.
CVE-2026-25075 é uma vulnerabilidade de underflow de inteiro no plugin EAP-TTLS do strongSwan que permite que atacantes remotos não autenticados derrubem o daemon IKE por meio de uma mensagem EAP-TTLS especialmente criada. A vulnerabilidade afeta todas as versões do strongSwan de 4.5.0 até 6.0.4, abrangendo mais de 15 anos de lançamentos.
Esta ferramenta realiza testes de vulnerabilidade não destrutivos ao:
length=1 mas sem payload de dadosEnviar um cabeçalho AVP com um campo de comprimento inválido, mas sem dados acompanhantes, aciona o underflow de inteiro para fins de detecção, mas evita corrupção de heap porque memcpy(ptr, data, 0) é uma operação nula (no-op). O servidor permanece estável e pode continuar lidando com conexões.
Servidores vulneráveis aceitarão o AVP malformado e enviarão um reconhecimento EAP-TTLS, confirmando a presença do CVE-2026-25075.
Servidores corrigidos (6.0.5+) rejeitarão o AVP malformado devido às verificações de validação introduzidas na correção.
Servidores não afetados não conseguirão realizar o handshake EAP-TTLS; nesse caso, a vulnerabilidade é efetivamente mitigada.
git clone https://github.com/BishopFox/CVE-2026-25075-check
cd CVE-2026-25075-check
python3 -m pip install pycryptodome tlslite-ng
Teste um servidor strongSwan em <TARGET>:<PORT>. A porta IKE padrão é 500/UDP.
python3 CVE-2026-25075-check.py <TARGET> [PORT]
$ python3 CVE-2026-25075-check.py 192.168.1.100 500
======================================================================
strongSwan CVE-2026-25075 Vulnerability Scanner
Non-Destructive Detection
======================================================================
[*] Target: 192.168.1.100:500
[*] Testing for CVE-2026-25075 (non-destructive)
[1] IKE_SA_INIT... OK
[2] IKE_AUTH... OK
[3] EAP Identity... OK
[4] TLS handshake... OK
[5] Sending test AVP with length=1 (header only, no data)... SENT
[*] Analyzing server response...
[+] Server sent EAP-TTLS ACK (waiting for more data)
[!] Server accepted AVP with length < 8
[!] Integer underflow vulnerability confirmed
======================================================================
RESULT: VULNERABLE to CVE-2026-25075
Server version likely: 4.5.0 - 6.0.4
Recommendation: Upgrade to strongSwan 6.0.5+
======================================================================
$ python3 CVE-2026-25075-check.py 192.168.1.200 500
======================================================================
strongSwan CVE-2026-25075 Vulnerability Scanner
Non-Destructive Detection
======================================================================
[*] Target: 192.168.1.200:500
[*] Testing for CVE-2026-25075 (non-destructive)
[1] IKE_SA_INIT... OK
[2] IKE_AUTH... OK
[3] EAP Identity... OK
[4] TLS handshake... OK
[5] Sending test AVP with length=1 (header only, no data)... SENT
[*] Analyzing server response...
[!] No response from server
[-] Connection likely closed (AVP rejected)
======================================================================
RESULT: NOT VULNERABLE (or patched)
Server rejected AVP with invalid length
======================================================================
A ferramenta só pode detectar a vulnerabilidade se as seguintes condições forem atendidas:
Se qualquer condição não for atendida, a ferramenta falhará graciosamente no estágio correspondente e reportará um resultado INCONCLUSIVE. Por exemplo:
Este código é distribuído sob uma licença MIT.
O uso desta ferramenta para atacar alvos sem consentimento mútuo prévio é ilegal. É responsabilidade do usuário final obedecer a todas as leis locais, estaduais e federais aplicáveis. Os desenvolvedores não assumem nenhuma responsabilidade e não são responsáveis por qualquer uso indevido ou dano causado por este programa.