Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/randeepajayasekara/cve-2026-20127
Análise de VulnerabilidadesExploraçãoSegurança de RedeAutenticaçãoAprendizado e EducaçãoRed Teaming
GitHubrandeepajayasekara/cve-2026-20127

CVE-2026-20127

Percurso da bypass de autenticação CVSS 10.0 no Cisco Catalyst SD-WAN, desde o primeiro pedido de peering malformado até ao root no plano de gestão.

Ver Repositório
há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-20127 — Bypass de Autenticação no Cisco SD-WAN (CVSS 10.0)

Índice

#SeçãoO Que Contém
01Curso Intensivo de SD-WANO básico que precisei aprender antes de qualquer coisa fazer sentido — arquitetura, NETCONF e como funciona a autenticação de peering
02O Problema do SegurançaOnde o código de autenticação falha — o caminho feliz vs. o caminho quebrado, e a analogia que finalmente fez tudo clicar para mim
03Primeira Tentativa, Primeira FalhaMinha primeira tentativa de entender o exploit — funciona! ...mais ou menos. Batemos numa parede.
04O Momento EurekaA percepção-chave que destrava tudo — acontece que o bypass te dá muito mais do que eu imaginava inicialmente
05As Chaves do ReinoO que você pode realmente fazer uma vez lá dentro — reconhecimento via NETCONF, injeção de peer malicioso, tomada total do plano de gerenciamento
06Cadeia de Ataque CompletaO ataque completo do início ao fim, com cada artefato de log anotado — incluindo a técnica de evasão assustadoramente inteligente
07Corrigindo o BuracoO que a correção mudou (é quase embaraçosamente simples), por que regras de firewall não bastam, e o que fazer agora mesmo

Um Passo a Passo Técnico

Ei, então passei as últimas duas semanas mergulhando de cabeça na CVE-2026-20127 e queria escrever o que descobri. Isso é um CVSS 10.0/10.0 — literalmente a pontuação mais alta possível — e é um bypass de pré-autenticação no mecanismo de peering do plano de controle do Cisco Catalyst SD-WAN Controller (vSmart) e SD-WAN Manager (vManage).

Se você leu o aviso da Cisco ou a Diretiva de Emergência ED-26-03 da CISA, provavelmente notou a mesma coisa que eu: eles dizem o que corrigir, mas não por que está quebrado. Tipo, "autenticação inadequada" — ok, mas como? O que está realmente acontecendo nos bastidores?

Isso me incomodou, então fui fundo. Este passo a passo é minha tentativa de explicar o que descobri.


Por Que Eu Acho Que Este É Assustador

A maioria dos bypasses de autenticação que li te leva a um painel web ou a uma API REST. Irritante? Claro. Mas este te coloca no plano de controle do SD-WAN — a coisa que decide como cada filial, data center e edge de nuvem na sua rede conversa entre si. Um atacante que passa por isso não apenas lê configurações. Ele pode reescrever toda a sua WAN em tempo real, adicionar peers maliciosos e até pivotar para root através de exploração encadeada.

Ah, e a parte mais louca? Um ator de ameaças chamado UAT-8616 aparentemente explora isso desde pelo menos 2023. A CVE só foi divulgada publicamente em 25 de fevereiro de 2026. Três anos. Isso é... bastante.


Aviso Rápido

Nota: quero ser super claro sobre isso — tudo aqui é reconstruído a partir de fontes públicas. Avisos da Cisco, orientações da CISA/ACSC, relatórios da Cisco Talos, notas de patch e especificações de protocolo. Não tenho acesso ao código-fonte proprietário da Cisco. Todo o código que você verá é pseudocódigo ou reconstrução em nível de protocolo que montei a partir de como o sistema se comporta, o que os patches mudam e o que os avisos descrevem.

Sou basicamente um dev em aprendizado que ficou muito interessado nesta CVE, então se eu errar algum detalhe, por favor me avise. Mas tentei ser o mais preciso possível mantendo as coisas acessíveis.


O Que Vamos Percorrer

  1. Como funciona o peering do plano de controle do SD-WAN (tive que aprender isso do zero também)
  2. Onde a lógica de autenticação quebra
  3. Como um atacante realmente explora isso — passo a passo
  4. A cadeia de ataque completa, incluindo as coisas inteligentes de pós-exploração
  5. O que o patch realmente corrige

Versões Afetadas

ComponenteFaixa AfetadaCorrigido Em
SD-WAN Controller (vSmart)20.16.1 – 20.18.2.120.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+
SD-WAN Manager (vManage)20.16.1 – 20.18.2.120.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+

Para Quem É Este Conteúdo

Sinceramente, escrevi isso principalmente para pessoas como eu — profissionais de segurança que não são especialistas em Cisco SD-WAN, mas querem entender o que está realmente acontecendo com um CVSS 10.0. Mas também deve ser útil para:

  • Engenheiros de rede que rodam SD-WAN e querem saber por que o patch importa, não apenas "aplique-o"
  • Analistas de SOC descobrindo o que procurar nos logs
  • Red teamers estudando ataques ao plano de controle
  • Qualquer pessoa que goste de uma boa história de segurança do tipo "aqui está como tudo desmoronou"

Próxima Seção: Curso Intensivo de SD-WAN →

Baixar ferramenta