Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-20127-Cisco-SD-WAN-Preauth-RCE — Prova de conceito de exploit para CVE-2026-20127, uma RCE pré-autenticação no Cisco SD-WAN, demonstrando registro de peer malicioso e bypass de autenticação para pesquisa e testes defensivos. | Kitploit
Ferramentas/GitHubGitHub/yonathanpy/cve-2026-20127-cisco-sd-wan-preauth-rce
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed Teaming
GitHubyonathanpy/cve-2026-20127-cisco-sd-wan-preauth-rce

CVE-2026-20127-Cisco-SD-WAN-Preauth-RCE

Prova de conceito de exploit para CVE-2026-20127, uma RCE pré-autenticação no Cisco SD-WAN, demonstrando registro de peer malicioso e bypass de autenticação para pesquisa e testes defensivos.

Ver Repositório
21há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-20127-Cisco SD-WAN Execução Remota de Código Pré-Autenticação

Visão Geral

Este repositório contém um prova de conceito (PoC) de exploit para CVE-2026-20127, uma vulnerabilidade crítica de execução remota de código (RCE) pré-autenticação que afeta implantações do Cisco Catalyst SD-WAN Controller (anteriormente vSmart) e do Cisco Catalyst SD-WAN Manager (anteriormente vManage).

A vulnerabilidade permite que um atacante remoto e não autenticado interaja diretamente com componentes do plano de gerenciamento e controle da infraestrutura Cisco SD-WAN, levando, em última análise, ao comprometimento administrativo total da malha SD-WAN.

De acordo com relatórios públicos e análises do fornecedor, esta vulnerabilidade tem sido ativamente explorada na natureza desde pelo menos 2023. A Cisco atribui a atividade de exploração a um cluster de ameaças sofisticado identificado como UAT-8616, que aproveitou a falha para obter acesso administrativo persistente a ambientes SD-WAN expostos.

Como o Cisco SD-WAN é amplamente implantado em infraestrutura WAN empresarial, redes de provedores de serviços e ambientes de infraestrutura crítica, a exploração bem-sucedida pode ter implicações operacionais e de segurança significativas, incluindo controle total sobre a orquestração de rede e o comportamento de roteamento em redes geograficamente distribuídas.

Este repositório fornece uma implementação orientada à pesquisa do exploit para auxiliar pesquisadores de segurança, defensores e administradores de rede a compreender a mecânica da vulnerabilidade e melhorar as estratégias de detecção e mitigação.


Resumo da Vulnerabilidade

ID CVE: CVE-2026-20127
Plataformas Afetadas:

  • Cisco Catalyst SD-WAN Controller (vSmart)
  • Cisco Catalyst SD-WAN Manager (vManage)

Classe de Vulnerabilidade:

  • Bypass de controle de acesso pré-autenticação
  • Validação inadequada de entrada
  • Interação não autorizada com o plano de controle
  • Execução remota de código / escalonamento de privilégios administrativos

Nível de Impacto: Crítico

A vulnerabilidade decorre da validação insuficiente de caminhos específicos de comunicação do plano de controle dentro da infraestrutura de gerenciamento SD-WAN. Ao criar uma interação maliciosa com a interface de gerenciamento, um atacante pode registrar um peer malicioso dentro do plano de controle SD-WAN e escalar privilégios sem possuir credenciais válidas.

Uma vez que o peer malicioso é aceito pelo plano de controle, o atacante ganha a capacidade de interagir com serviços internos de gerenciamento e realizar operações privilegiadas.


Exploração no Mundo Real

Investigações de segurança identificaram campanhas de exploração ativas a partir de 2023, visando endpoints de gerenciamento Cisco SD-WAN expostos.

A Cisco atribui esses ataques a UAT-8616, um cluster de atores de ameaças caracterizado por:

  • Capacidades operacionais avançadas
  • Exploração direcionada de infraestrutura
  • Técnicas de acesso persistente dentro de sistemas de controle de rede

O comportamento observado dos atacantes inclui:

  • Implantação de peers maliciosos no plano de controle
  • Acesso não autorizado a serviços de gerenciamento SD-WAN
  • Manipulação da configuração de rede
  • Estabelecimento de persistência de longo prazo nas camadas de orquestração SD-WAN

A exploração da infraestrutura SD-WAN é particularmente perigosa porque o comprometimento na camada de orquestração permite a manipulação global da rede em todos os sites conectados.


Capacidades de Ataque

A exploração bem-sucedida do CVE-2026-20127 pode permitir que um atacante execute as seguintes ações:

Registro de Peer Malicioso no Plano de Controle

Atacantes podem criar e registrar um nó peer malicioso que se junta à infraestrutura de gerenciamento/plano de controle SD-WAN. Uma vez aceito pelo controlador, o peer malicioso pode interagir com componentes internos como um dispositivo confiável.

Bypass de Autenticação

A vulnerabilidade permite que atacantes contornem completamente os mecanismos de autenticação, eliminando a necessidade de credenciais administrativas válidas.

Escalonamento de Privilégios Administrativos

Ao interagir com serviços internos após o acesso inicial, o atacante pode obter privilégios administrativos completos sobre a interface de gerenciamento SD-WAN.

Acesso NETCONF

O exploit permite que atacantes interajam com o serviço NETCONF exposto na porta TCP 830, que é usado para gerenciamento de configuração de rede.

O acesso NETCONF pode permitir que atacantes:

  • Recuperem dados de configuração de rede
  • Modifiquem políticas de dispositivos
  • Implantem atualizações de configuração maliciosas

Manipulação da Malha SD-WAN

Como o Cisco SD-WAN usa orquestração centralizada, um atacante com controle administrativo pode:

  • Modificar políticas de roteamento
  • Redirecionar tráfego entre sites
  • Desabilitar políticas de segurança
  • Injetar modelos de configuração maliciosos
  • Causar interrupção generalizada da rede

Em implantações de grande porte, isso efetivamente fornece controle sobre toda a infraestrutura WAN.


Conteúdo do Repositório

Este repositório contém uma implementação de prova de conceito de nível de pesquisa demonstrando a exploração do CVE-2026-20127.

O PoC foi projetado para ilustrar:

  • A superfície de interação vulnerável dentro do plano de gerenciamento SD-WAN
  • Como um peer malicioso pode ser registrado
  • O mecanismo de bypass de autenticação
  • O acesso a serviços internos de gerenciamento

A implementação é intencionalmente estruturada para análise e reprodutibilidade em ambientes de teste controlados.


Uso Pretendido

Este projeto destina-se a:

  • Pesquisa de segurança
  • Análise de vulnerabilidades
  • Testes de segurança defensiva
  • Engenharia de detecção
  • Treinamento de red team / blue team
  • Conscientização de segurança para implantações SD-WAN

Ele permite que defensores e pesquisadores compreendam melhor:

  • Caminhos de ataque direcionados à infraestrutura SD-WAN
  • Oportunidades de detecção dentro do tráfego de gerenciamento
  • Estratégias potenciais de monitoramento e mitigação

Ambiente de Teste

Este exploit deve ser executado apenas dentro de ambientes de laboratório controlados, tais como:

  • Laboratórios virtuais isolados
  • Redes de teste dedicadas
  • Ambientes autorizados de teste de penetração

Testes contra sistemas de produção sem autorização são fortemente desencorajados e podem violar leis ou políticas aplicáveis.


Aviso Legal

Este repositório e todo o código associado são fornecidos estritamente para fins educacionais, de pesquisa e de segurança defensiva.

Ao acessar, baixar ou usar qualquer material neste repositório, você concorda com as seguintes condições:

  • Você usará este código apenas em sistemas que possui ou para os quais possui autorização escrita explícita para testar.
  • Você não usará este código para conduzir ataques não autorizados, atividades ilegais ou operações maliciosas.
  • Você aceita responsabilidade total por quaisquer consequências resultantes do uso ou uso indevido deste código.
  • O autor não assume nenhuma responsabilidade por danos, interrupção de serviços, consequências legais ou outros impactos resultantes do uso inadequado.

A exploração não autorizada de vulnerabilidades contra sistemas sem permissão é ilegal em muitas jurisdições.


Autor

ZeroZenX


Contribuições

Contribuições que melhorem a documentação, análise ou percepções defensivas relacionadas à vulnerabilidade são bem-vindas.

Por favor, garanta que as contribuições permaneçam alinhadas ao foco de pesquisa e segurança defensiva do repositório.


Agradecimentos

O crédito vai para os pesquisadores de segurança e equipes de resposta a incidentes que investigaram e divulgaram a atividade de exploração associada ao CVE-2026-20127 e ajudaram a trazer conscientização sobre os riscos que afetam a infraestrutura Cisco SD-WAN.

Seu trabalho ajuda os defensores a compreender melhor as ameaças emergentes que visam plataformas modernas de orquestração de rede.

Baixar ferramenta