Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-20079-checker — Только для чтения Python-проверка, которая валидирует поведение обхода аутентификации CVE-2026-20079 в Cisco FMC путём сравнения ответов сессий без аутентификации и csm_processes. | Kitploit
Инструменты/GitHubGitHub/diegoarias008/cve-2026-20079-checker
Оборонительные ИнструментыСканеры уязвимостейСканеры веб-уязвимостейАнализ уязвимостейСбор информацииСетевая безопасностьТестирование на ПроникновениеАутентификация

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
diegoarias008/cve-2026-20079-checker

CVE-2026-20079-checker

Только для чтения Python-проверка, которая валидирует поведение обхода аутентификации CVE-2026-20079 в Cisco FMC путём сравнения ответов сессий без аутентификации и csm_processes.

Репозиторий
112 часов назадЕщё не проверено
Поделиться

CVE-2026-20079 Cisco FMC Read-Only Checker

Небольшая, намеренно ограниченная утилита проверки для CVE-2026-20079 — уязвимости обхода аутентификации в Cisco Secure Firewall Management Center (FMC).

Этот репозиторий — чекер, а не эксплойт.

Он не содержит частей цепочки уязвимости, связанных с повышением сессии, записью файлов, выполнением команд или RCE.

Что проверяется

Чекер отправляет два HTTPS-запроса к /help/about.cgi:

  1. обычный неаутентифицированный запрос; и
  2. тот же запрос с CGISESSID=csm_processes.

Находка помечается как CONFIRMED только когда второй ответ:

  • возвращает HTTP 200,
  • выглядит как содержимое FMC, и
  • явно идентифицирует контекст сессии csm_processes.

Это обеспечивает консервативный, доступный только для чтения способ проверки поведения обхода аутентификации, которое мы воспроизвели в лаборатории.

Предварительные условия сессии и отрицательные результаты

Отрицательный результат не доказывает, что устройство пропатчено.

Документированный обход требует, чтобы сессия csm_processes, созданная при загрузке, оставалась в базе сессий устройства. Аутентифицированная активность в дашборде/виджетах, активность в облачно-управляемом интерфейсе и очистка, запускаемая аутентификацией, могут её удалить. После удаления этот обход не может использовать данную сессию; последующая загрузка может воссоздать её на уязвимом устройстве. Это не означает, что каждый успешный вход немедленно отключает обход. См. анализ предварительных условий от VulnCheck.

Предпочтительное состояние для контролируемой лабораторной проверки: тестировать недавно перезагруженное устройство, как только его веб-интерфейс станет доступен, до того как какой-либо пользователь аутентифицируется или взаимодействует с веб-интерфейсом. Эта рекомендация следует из опубликованных предварительных условий сессии: она повышает вероятность того, что созданная при загрузке сессия всё ещё существует, но не гарантирует положительный результат.

Следует различать состояние тестирования и результат: недавно перезагруженное устройство даёт лучшую возможность наблюдать это поведение; отрицательный результат после входа или очистки сессии не доказывает, что устройство пропатчено. Даже отрицательный результат сразу после перезагрузки не является доказательством статуса патча.

Например, пользователь аутентифицируется, и активность в интерфейсе очищает сессию. Если чекер затем получает перенаправление или HTTP 401/403, он сообщает NOT_CONFIRMED: отрицательно для наблюдаемого поведения, потенциально ложноотрицательный результат для подверженности уязвимости. Аутентификация — это не патч.

Чекер не может наблюдать историю входов или базу сессий. Он классифицирует HTTP-ответ, поэтому одна лишь предшествующая аутентификация не является основанием для принудительного отрицательного результата. Другие неожиданные ответы остаются INCONCLUSIVE, а сбои запросов остаются ERROR.

Используйте рекомендации Cisco и Software Checker для определения подверженности патчу.

Свойства безопасности

Публичная версия намеренно не имеет функциональности для:

  • аутентификации под машинной учётной записью
  • повышения сессии/контекста приложения
  • произвольного фаззинга эндпоинтов
  • произвольной записи файлов
  • выполнения скриптов или команд
  • reverse/bind-шеллов
  • развёртывания CIDR
  • обнаружения в масштабах Интернета
  • получения целей в стиле Shodan/Censys

Принимаются только литеральные IP-адреса, указанные оператором.

Публичные IP-адреса требуют явного флага --allow-public.

Требования

  • Python 3.9+
  • requests

Установка:

root@kitploit:~
python3 -m pip install -r requirements.txt

Одна цель

Приватный/лабораторный IP:

root@kitploit:~
python3 CVE-2026-20079-checker.py --host 192.168.1.100

Публичный IP, который вы уполномочены проверять:

root@kitploit:~
python3 CVE-2026-20079-checker.py \
  --host 203.0.113.10 \
  --allow-public

Список целей

Создайте targets.txt:

root@kitploit:~
# One literal IP address per line
192.168.1.100
192.168.1.101

Запуск:

root@kitploit:~
python3 CVE-2026-20079-checker.py \
  --targets targets.txt \
  --json results.json \
  --csv results.csv

Для авторизованного списка, содержащего публичные IP-адреса:

root@kitploit:~
python3 CVE-2026-20079-checker.py \
  --targets targets.txt \
  --allow-public \
  --workers 4 \
  --json results.json

Инструмент намеренно не принимает диапазоны CIDR.

Значения результатов

Сканирование одного хоста показывает подробный блок. Пример вывода с использованием документированного лабораторного устройства (FMC 7.4.2 Build 172) и примера цели 192.168.1.100:

root@kitploit:~
[*] CVE-2026-20079 Read-Only Validation
[*] Target           : 192.168.1.100
[*] Endpoint         : /help/about.cgi
[*] Mode             : Read-only / no exploitation

[+] Appliance        : Cisco Secure Firewall Management Center for KVM
[+] Version          : 7.4.2
[+] Build            : 172
[+] Server           : Mojolicious (Perl)

[*] Baseline HTTP    : 302
[*] Session HTTP     : 200
[*] Session Context  : csm_processes
[*] Comparison       : baseline=302 -> probe=200

[CONFIRMED] CVE-2026-20079 authentication-bypass behavior observed
[*] Reason           : Server returned FMC content with HTTP 200 while explicitly identifying the csm_processes session context.

[*] Summary:
confirmed=1
not_confirmed=0
inconclusive=0
errors=0
[!] Note             : NOT_CONFIRMED does not prove the appliance is patched

Сканирование с --targets FILE показывает компактную таблицу со столбцами TARGET, RESULT, VERSION, BASE и PROBE, за которой следует сводка. Отсутствующие детали отображаются как not observed в подробном представлении или - в таблице. Метки продукта и контекста сессии носят информационный характер; они не изменяют критерии обнаружения. JSON/CSV сохраняют все существующие поля и добавляют product и session_context. Ни отрицательный результат, ни отсутствующие метаданные не устанавливают статус патча.

РезультатЗначение
CONFIRMEDНаблюдаемый ответ соответствует индикатору обхода только для чтения, используемому этим чекером.
NOT_CONFIRMEDПроба вернула перенаправление или HTTP 401/403. Обход не наблюдался; требуемая сессия может отсутствовать. Это не эквивалентно статусу "пропатчено".
INCONCLUSIVEНаблюдалось поведение, похожее на FMC, или иное необычное поведение, но чекер не смог подтвердить идентичность сессии.
ERRORСетевой сбой/TLS-сбой/сбой запроса не позволил сделать определение.

Коды выхода:

  • 0 — подтверждённых находок нет
  • 1 — все проверки завершились сбоем из-за ошибок запросов
  • 2 — как минимум одна подтверждённая находка
  • 64 — публичная цель указана без --allow-public

Код выхода 0 означает отсутствие подтверждённых находок, включая запуски с неоднозначными результатами или смесью ошибок запросов и неподтверждённых результатов. Это не вердикт о статусе патча. Аналогично, vulnerable_behavior: false в экспорте означает, что критерии подтверждения не были выполнены.

Лабораторная проверка

В ходе разработки поведение только для чтения было воспроизведено на:

root@kitploit:~
Cisco Secure Firewall Management Center for KVM
7.4.2 Build 172

Цель документирования этого наблюдения — воспроизводимость; оно не заменяет авторитетную информацию Cisco об уязвимых/исправленных версиях.

См. docs/LAB-NOTES.md.

Устранение

Cisco оценивает CVE-2026-20079 как Critical (CVSS 10.0) и заявляет, что успешная эксплуатация может привести к получению root-доступа. Cisco выпустила исправления/hot fixes и сообщает об активной эксплуатации по состоянию на август 2026 года.

Следуйте актуальным рекомендациям Cisco и Software Checker, а не полагайтесь только на этот сканер.

Ссылки

  • Cisco Security Advisory: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-onprem-fmc-authbypass-5JPp45V2
  • VulnCheck research: https://www.vulncheck.io/blog/cisco-fmc-auth-bypass-cve-2026-20079

Ответственное использование

Запускайте эту утилиту только против систем, которыми вы владеете или которые вы явно уполномочены проверять.

Тестирование сетевой безопасности может запускать средства мониторинга, ограничения скорости, процессы реагирования на инциденты или системы борьбы со злоупотреблениями провайдеров, даже когда запросы доступны только для чтения.

Лицензия

MIT. См. LICENSE.

Скачать инструмент