
PoC de CVE-2026-20224: inyección XXE para lectura de archivos en Cisco Catalyst SD-WAN Manager (no autenticado).
ESTA FERRAMENTA É EXCLUSIVAMENTE PARA FINS EDUCACIONAIS E DE PESQUISA
Este exploit destina-se exclusivamente a operações autorizadas de red team, testes de penetração e pesquisa de segurança em sistemas onde você tenha autorização explícita por escrito. Qualquer uso não autorizado é ilegal e estritamente proibido. O autor não se responsabiliza pelo mau uso desta ferramenta.
Use-o por sua conta e risco.
Uma vulnerabilidade na interface web do Cisco Catalyst SD-WAN Manager (anteriormente SD-WAN vManage) permite que um atacante remoto não autenticado leia arquivos arbitrários armazenados em um sistema afetado. O atacante não precisa de credenciais de usuário válidas.
Esta vulnerabilidade se deve ao tratamento incorreto das entradas XML External Entity (XXE) ao analisar um arquivo XML. Um atacante poderia explorar essa vulnerabilidade enviando uma solicitação manipulada ao sistema afetado.
| Métrica | Valor |
|---|---|
| Pontuação Base CVSS | 8.6 (HIGH) |
| Vetor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
| Ataque Remoto | Sim |
| Autenticação Necessária | Não |
| Complexidade | Baixa |
| Impacto na Confidencialidade | Alto |
| Impacto na Integridade | Nenhum |
| Impacto na Disponibilidade | Nenhum |
| Release | Primeira Versão Corrigida |
|---|---|
| < 20.9 | Migrar para a versão corrigida |
| 20.9 | 20.9.9.1 |
| 20.10 | 20.12.7.1 |
| 20.11 | 20.12.7.1 |
| 20.12 | 20.12.5.4 / 20.12.6.2 / 20.12.7.1 |
| 20.13 | 20.15.5.2 |
| 20.14 | 20.15.5.2 |
| 20.15 | 20.15.4.4 / 20.15.5.2 |
| 20.16 | 20.18.2.2 |
| 20.18 | 20.18.2.2 |
| 26.1 | 26.1.1.1 |
# Clonar el repositorio
git clone https://github.com/fangbarristerbar/CVE-2026-20224-POC.git
cd CVE-2026-20224-POC
# Instalar dependencias
pip install -r requirements.txt
⚠️ Aviso
esta ferramenta é extremamente perigosa e só deve ser usada:
Em sistemas onde você tenha autorização explícita por escrito
Para testes de penetração autorizados
Para pesquisa de segurança em ambientes controlados
O uso não autorizado constitui crime informático sob leis como a CFAA (EUA) e regulamentações semelhantes em outros países.