Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-20079-checker — Verificador Python somente leitura que valida o comportamento de bypass de autenticação da CVE-2026-20079 no Cisco FMC, comparando respostas de sessão não autenticadas e de csm_processes. | Kitploit
Ferramentas/GitHubGitHub/diegoarias008/cve-2026-20079-checker
Ferramentas DefensivasScanners de VulnerabilidadesScanners de Vulnerabilidades WebAnálise de VulnerabilidadesColeta de InformaçõesSegurança de RedeTestes de PenetraçãoAutenticação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
diegoarias008/cve-2026-20079-checker

CVE-2026-20079-checker

Verificador Python somente leitura que valida o comportamento de bypass de autenticação da CVE-2026-20079 no Cisco FMC, comparando respostas de sessão não autenticadas e de csm_processes.

Ver Repositório
1há 12 horasAinda não revisado
Compartilhar

CVE-2026-20079 Cisco FMC Read-Only Checker

Um utilitário de validação pequeno e deliberadamente limitado para o CVE-2026-20079, a vulnerabilidade de bypass de autenticação do Cisco Secure Firewall Management Center (FMC).

Este repositório é um verificador, não um exploit.

Ele não contém as partes de upgrade de sessão, escrita de arquivos, execução de comandos ou RCE da cadeia de vulnerabilidade.

O que ele verifica

O verificador envia duas requisições HTTPS para /help/about.cgi:

  1. uma requisição normal não autenticada; e
  2. a mesma requisição com CGISESSID=csm_processes.

Um achado é marcado como CONFIRMED apenas quando a segunda resposta:

  • retorna HTTP 200,
  • parece conteúdo do FMC, e
  • identifica explicitamente o contexto de sessão csm_processes.

Isso fornece uma forma conservadora e somente leitura de validar o comportamento de bypass de autenticação que reproduzimos em laboratório.

Pré-requisitos de sessão e resultados negativos

Um resultado negativo não prova que o appliance está corrigido.

O bypass documentado requer que a sessão csm_processes criada na inicialização permaneça no banco de dados de sessões do appliance. Atividade autenticada no dashboard/widgets, atividade de UI gerenciada pela nuvem e limpeza acionada por autenticação podem removê-la. Uma vez removida, este bypass não pode usar essa sessão; uma inicialização subsequente pode recriá-la em um appliance afetado. Isso não estabelece que todo login bem-sucedido desabilita imediatamente o bypass. Veja a análise de pré-requisitos da VulnCheck.

Estado preferencial para validação controlada em laboratório: testar um appliance reiniciado recentemente assim que sua interface web estiver disponível, antes que qualquer usuário se autentique ou interaja com a UI web. Esta recomendação decorre dos pré-requisitos de sessão publicados: aumenta a chance de que a sessão criada na inicialização ainda exista, mas não garante um resultado positivo.

Distinga o estado de teste do resultado: um appliance reiniciado recentemente oferece uma oportunidade melhor de observar este comportamento; um resultado negativo após login ou limpeza de sessão não estabelece que o appliance está corrigido. Mesmo um resultado negativo imediatamente após a reinicialização não é prova do status de correção.

Por exemplo, um usuário se autentica e a atividade na UI limpa a sessão. Se o verificador então receber um redirecionamento ou HTTP 401/403, ele reporta NOT_CONFIRMED: negativo para o comportamento observado, potencialmente um falso negativo para exposição à vulnerabilidade. Autenticação não é correção.

O verificador não consegue observar o histórico de login ou o banco de dados de sessões. Ele classifica a resposta HTTP, então a autenticação prévia por si só não é motivo para forçar um resultado negativo. Outras respostas inesperadas permanecem INCONCLUSIVE, e falhas de requisição permanecem ERROR.

Use o aviso da Cisco e o Software Checker para determinar a exposição a correções.

Propriedades de segurança

A versão pública intencionalmente não possui funcionalidade para:

  • autenticação de conta de máquina
  • upgrade de sessão/contexto de aplicação
  • fuzzing de endpoints arbitrários
  • escrita arbitrária de arquivos
  • execução de scripts ou comandos
  • shells reversos/bind
  • expansão de CIDR
  • descoberta em toda a Internet
  • aquisição de alvos no estilo Shodan/Censys

Apenas endereços IP literais fornecidos pelo operador são aceitos.

IPs públicos exigem a flag explícita --allow-public.

Requisitos

  • Python 3.9+
  • requests

Instale:

root@kitploit:~
python3 -m pip install -r requirements.txt

Alvo único

IP privado/de laboratório:

root@kitploit:~
python3 CVE-2026-20079-checker.py --host 192.168.1.100

IP público que você está autorizado a avaliar:

root@kitploit:~
python3 CVE-2026-20079-checker.py \
  --host 203.0.113.10 \
  --allow-public

Lista de alvos

Crie targets.txt:

root@kitploit:~
# One literal IP address per line
192.168.1.100
192.168.1.101

Execute:

root@kitploit:~
python3 CVE-2026-20079-checker.py \
  --targets targets.txt \
  --json results.json \
  --csv results.csv

Para uma lista autorizada contendo IPs públicos:

root@kitploit:~
python3 CVE-2026-20079-checker.py \
  --targets targets.txt \
  --allow-public \
  --workers 4 \
  --json results.json

A ferramenta intencionalmente não aceita intervalos CIDR.

Significados dos resultados

Varreduras de host único mostram um bloco detalhado. Exemplo de saída usando o appliance de laboratório documentado (FMC 7.4.2 Build 172) e o alvo de exemplo 192.168.1.100:

root@kitploit:~
[*] CVE-2026-20079 Read-Only Validation
[*] Target           : 192.168.1.100
[*] Endpoint         : /help/about.cgi
[*] Mode             : Read-only / no exploitation

[+] Appliance        : Cisco Secure Firewall Management Center for KVM
[+] Version          : 7.4.2
[+] Build            : 172
[+] Server           : Mojolicious (Perl)

[*] Baseline HTTP    : 302
[*] Session HTTP     : 200
[*] Session Context  : csm_processes
[*] Comparison       : baseline=302 -> probe=200

[CONFIRMED] CVE-2026-20079 authentication-bypass behavior observed
[*] Reason           : Server returned FMC content with HTTP 200 while explicitly identifying the csm_processes session context.

[*] Summary:
confirmed=1
not_confirmed=0
inconclusive=0
errors=0
[!] Note             : NOT_CONFIRMED does not prove the appliance is patched

Varreduras usando --targets FILE mostram uma tabela compacta com as colunas TARGET, RESULT, VERSION, BASE e PROBE, seguidas de um resumo. Detalhes ausentes aparecem como not observed na visualização detalhada ou - na tabela. Os rótulos de produto e contexto de sessão são informativos; eles não alteram os critérios de detecção. JSON/CSV retêm todos os campos existentes e acrescentam product e session_context. Nem um resultado negativo nem metadados ausentes estabelecem o status de correção.

ResultMeaning
CONFIRMEDA resposta observada corresponde ao indicador de bypass somente leitura usado por este verificador.
NOT_CONFIRMEDA sondagem retornou um redirecionamento ou HTTP 401/403. O bypass não foi observado; a sessão necessária pode estar ausente. Isso não é equivalente a "corrigido".
INCONCLUSIVEComportamento semelhante ao FMC ou de outra forma incomum foi observado, mas o verificador não conseguiu confirmar a identidade da sessão.
ERRORFalha de rede/TLS/requisição impediu uma determinação.

Códigos de saída:

  • 0 — nenhum achado confirmado
  • 1 — todas as verificações falharam com erros de requisição
  • 2 — pelo menos um achado confirmado
  • 64 — alvo público fornecido sem --allow-public

O código de saída 0 significa nenhum achado confirmado, incluindo execuções com resultados inconclusivos ou uma mistura de erros de requisição e resultados não confirmados. Não é um veredito de status de correção. Da mesma forma, vulnerable_behavior: false em uma exportação significa que os critérios de confirmação não foram atendidos.

Validação em laboratório

Durante o desenvolvimento, o comportamento somente leitura foi reproduzido contra:

root@kitploit:~
Cisco Secure Firewall Management Center for KVM
7.4.2 Build 172

O propósito de documentar essa observação é a reprodutibilidade; ela não é um substituto para as informações autoritativas da Cisco sobre versões vulneráveis/corrigidas.

Veja docs/LAB-NOTES.md.

Remediação

A Cisco classifica o CVE-2026-20079 como Critical (CVSS 10.0) e afirma que a exploração bem-sucedida pode resultar em acesso root. A Cisco lançou correções/hot fixes e relata exploração ativa em agosto de 2026.

Siga o aviso atual da Cisco e o Software Checker em vez de confiar apenas neste scanner.

Referências

  • Cisco Security Advisory: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-onprem-fmc-authbypass-5JPp45V2
  • VulnCheck research: https://www.vulncheck.io/blog/cisco-fmc-auth-bypass-cve-2026-20079

Uso responsável

Execute este utilitário apenas contra sistemas que você possui ou tem autorização explícita para avaliar.

Testes de segurança de rede podem acionar controles de monitoramento, limites de taxa, processos de resposta a incidentes ou sistemas de abuso de provedores de serviço, mesmo quando as requisições são somente leitura.

Licença

MIT. Veja LICENSE.

Baixar ferramenta