Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-20131 — Detecção e exploit de prova de conceito para CVE-2026-20131, uma vulnerabilidade crítica de RCE por desserialização Java não autenticada no Cisco Secure FMC. Inclui uma sonda de detecção segura e um PoC baseado em ysoserial para ambientes autorizados de laboratório e CTF. | Kitploit
Ferramentas/GitHubGitHub/sak110/cve-2026-20131
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed TeamingLabs e Prática
GitHubsak110/cve-2026-20131

CVE-2026-20131

Detecção e exploit de prova de conceito para CVE-2026-20131, uma vulnerabilidade crítica de RCE por desserialização Java não autenticada no Cisco Secure FMC. Inclui uma sonda de detecção segura e um PoC baseado em ysoserial para ambientes autorizados de laboratório e CTF.

Ver Repositório
33há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-20131 — Execução Remota de Código no Cisco Secure FMC (Desserialização Java)

Gravidade: Crítica (CVSS 3.1: 10.0) CWE: CWE-502 — Desserialização de Dados Não Confiáveis Afetados: Software Cisco Secure Firewall Management Center (FMC) Aviso: cisco-sa-fmc-rce-NKhnULJh ID do Bug: CSCwt14636


Visão Geral

Uma vulnerabilidade na interface de gerenciamento baseada na web do Software Cisco Secure Firewall Management Center (FMC) permite que um atacante remoto não autenticado execute código Java arbitrário como root no dispositivo afetado.

A vulnerabilidade decorre da desserialização insegura de um fluxo de bytes Java fornecido pelo usuário. Um atacante pode enviar um objeto Java serializado especialmente criado para a interface web do FMC, acionando a execução arbitrária de código com privilégios de root — sem necessidade de autenticação.

Nota: O Cisco Security Cloud Control (SCC) Firewall Management (SaaS) também é afetado e foi corrigido automaticamente pela Cisco.


Causa Raiz

A interface web do FMC aceita e desserializa objetos Java de requisições HTTP não autenticadas sem validar o tipo ou o conteúdo do objeto. A desserialização Java é inerentemente perigosa quando aplicada a entradas não confiáveis — a JVM executa código embutido no grafo de objetos durante , antes que qualquer validação em nível de aplicação possa ser executada.

readObject()

Fluxo do ataque:

root@kitploit:~
Atacante → objeto Java serializado especialmente criado (HTTP POST) → readObject() do FMC → cadeia de gadgets é acionada → RCE como root

Bytes mágicos de serialização Java que identificam o início de um fluxo serializado:

root@kitploit:~
AC ED 00 05

Produtos Afetados

ProdutoStatus
Software Cisco Secure Firewall Management Center (FMC)Vulnerável — correção disponível
Cisco Security Cloud Control (SCC) Firewall ManagementVulnerável — corrigido automaticamente pela Cisco
Software Cisco Secure Firewall ASANão afetado
Software Cisco Secure Firewall Threat Defense (FTD)Não afetado

Use o Cisco Software Checker para números de versão afetados específicos.


Arquivos

ArquivoDescrição
check.pySonda de detecção segura — sem cadeia de gadgets
poc.pyExploit PoC via ysoserial — somente ambientes de laboratório/CTF

Script de Detecção

check_cve_2026_20131.py testa endpoints FMC conhecidos enviando bytes mágicos de serialização Java e inspecionando a resposta HTTP. Um erro 500 ou um 200 inesperado em um endpoint de serialização sugere que o servidor está processando (desserializando) a entrada em vez de rejeitá-la.

Nenhum payload de exploit ou cadeia de gadgets é utilizado.

root@kitploit:~
pip install requests
python3 check.py https://<fmc-host>
ResultadoSignificado
POTENTIALLY VULNERABLEO endpoint processou bytes serializados
No obvious exposure detectedProvavelmente corrigido ou endpoints inacessíveis

Exploit PoC (Laboratório / CTF)

poc.py constrói um payload de desserialização usando ysoserial e o entrega ao endpoint FMC alvo.

Somente para ambientes de laboratório e CTF autorizados.

Consulte poc.py para instruções completas de uso, requisitos e configuração.


Remediação

A Cisco lançou software corrigido. Não há soluções alternativas.

Aplique a correção do aviso oficial: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh

Endurecimento temporário (enquanto aplica a correção):

  • Restrinja a interface de gerenciamento do FMC apenas a faixas de IP confiáveis
  • Bloqueie todo acesso à internet pública à interface web do FMC
  • Adicione regras de WAF/IDS para detectar bytes mágicos AC ED 00 05 em corpos de HTTP POST

Linha do Tempo

DataEvento
2026-03-04Aviso da Cisco publicado — v1.0 Final
2026-03-04Parte do lançamento do Aviso Agrupado Cisco Secure Firewall de março de 2026

Origem

Descoberto durante testes de segurança internos por Keane O'Kelley, do Cisco Advanced Security Initiatives Group (ASIG).


Referências

  • Aviso da Cisco cisco-sa-fmc-rce-NKhnULJh
  • Cisco Software Checker
  • ysoserial
  • NVD CVE-2026-20131

Créditos

  • Keane O'Kelley (Cisco ASIG) — descobridor original
  • Sushilsin — pesquisa de detecção anterior (abordagem do script de detecção)

Aviso Legal

Este repositório é publicado somente para fins educacionais e de pesquisa de segurança autorizada. Use apenas contra sistemas que você possui ou para os quais tenha autorização escrita explícita para testar. O uso não autorizado pode violar o Computer Fraud and Abuse Act (CFAA) e leis equivalentes em sua jurisdição.

Baixar ferramenta