
Только для чтения Python-проверка, которая валидирует поведение обхода аутентификации CVE-2026-20079 в Cisco FMC путём сравнения ответов сессий без аутентификации и csm_processes.
Небольшая, намеренно ограниченная утилита проверки для CVE-2026-20079 — уязвимости обхода аутентификации в Cisco Secure Firewall Management Center (FMC).
Этот репозиторий — чекер, а не эксплойт.
Он не содержит частей цепочки уязвимости, связанных с повышением сессии, записью файлов, выполнением команд или RCE.
Чекер отправляет два HTTPS-запроса к /help/about.cgi:
CGISESSID=csm_processes.Находка помечается как CONFIRMED только когда второй ответ:
csm_processes.Это обеспечивает консервативный, доступный только для чтения способ проверки поведения обхода аутентификации, которое мы воспроизвели в лаборатории.
Отрицательный результат не доказывает, что устройство пропатчено.
Документированный обход требует, чтобы сессия csm_processes, созданная при загрузке,
оставалась в базе сессий устройства. Аутентифицированная активность в дашборде/виджетах,
активность в облачно-управляемом интерфейсе и очистка, запускаемая аутентификацией, могут
её удалить. После удаления этот обход не может использовать данную сессию; последующая
загрузка может воссоздать её на уязвимом устройстве. Это не означает, что каждый
успешный вход немедленно отключает обход. См.
анализ предварительных условий от VulnCheck.
Предпочтительное состояние для контролируемой лабораторной проверки: тестировать недавно перезагруженное устройство, как только его веб-интерфейс станет доступен, до того как какой-либо пользователь аутентифицируется или взаимодействует с веб-интерфейсом. Эта рекомендация следует из опубликованных предварительных условий сессии: она повышает вероятность того, что созданная при загрузке сессия всё ещё существует, но не гарантирует положительный результат.
Следует различать состояние тестирования и результат: недавно перезагруженное устройство даёт лучшую возможность наблюдать это поведение; отрицательный результат после входа или очистки сессии не доказывает, что устройство пропатчено. Даже отрицательный результат сразу после перезагрузки не является доказательством статуса патча.
Например, пользователь аутентифицируется, и активность в интерфейсе очищает сессию. Если
чекер затем получает перенаправление или HTTP 401/403, он сообщает NOT_CONFIRMED:
отрицательно для наблюдаемого поведения, потенциально ложноотрицательный результат для
подверженности уязвимости. Аутентификация — это не патч.
Чекер не может наблюдать историю входов или базу сессий. Он классифицирует HTTP-ответ,
поэтому одна лишь предшествующая аутентификация не является основанием для принудительного
отрицательного результата. Другие неожиданные ответы остаются INCONCLUSIVE, а сбои
запросов остаются ERROR.
Используйте рекомендации Cisco и Software Checker для определения подверженности патчу.
Публичная версия намеренно не имеет функциональности для:
Принимаются только литеральные IP-адреса, указанные оператором.
Публичные IP-адреса требуют явного флага --allow-public.
requestsУстановка:
python3 -m pip install -r requirements.txt
Приватный/лабораторный IP:
python3 CVE-2026-20079-checker.py --host 192.168.1.100
Публичный IP, который вы уполномочены проверять:
python3 CVE-2026-20079-checker.py \
--host 203.0.113.10 \
--allow-public
Создайте targets.txt:
# One literal IP address per line
192.168.1.100
192.168.1.101
Запуск:
python3 CVE-2026-20079-checker.py \
--targets targets.txt \
--json results.json \
--csv results.csv
Для авторизованного списка, содержащего публичные IP-адреса:
python3 CVE-2026-20079-checker.py \
--targets targets.txt \
--allow-public \
--workers 4 \
--json results.json
Инструмент намеренно не принимает диапазоны CIDR.
Сканирование одного хоста показывает подробный блок. Пример вывода с использованием
документированного лабораторного устройства (FMC 7.4.2 Build 172) и примера цели
192.168.1.100:
[*] CVE-2026-20079 Read-Only Validation
[*] Target : 192.168.1.100
[*] Endpoint : /help/about.cgi
[*] Mode : Read-only / no exploitation
[+] Appliance : Cisco Secure Firewall Management Center for KVM
[+] Version : 7.4.2
[+] Build : 172
[+] Server : Mojolicious (Perl)
[*] Baseline HTTP : 302
[*] Session HTTP : 200
[*] Session Context : csm_processes
[*] Comparison : baseline=302 -> probe=200
[CONFIRMED] CVE-2026-20079 authentication-bypass behavior observed
[*] Reason : Server returned FMC content with HTTP 200 while explicitly identifying the csm_processes session context.
[*] Summary:
confirmed=1
not_confirmed=0
inconclusive=0
errors=0
[!] Note : NOT_CONFIRMED does not prove the appliance is patched
Сканирование с --targets FILE показывает компактную таблицу со столбцами TARGET,
RESULT, VERSION, BASE и PROBE, за которой следует сводка. Отсутствующие детали
отображаются как not observed в подробном представлении или - в таблице. Метки
продукта и контекста сессии носят информационный характер; они не изменяют критерии
обнаружения. JSON/CSV сохраняют все существующие поля и добавляют product и
session_context. Ни отрицательный результат, ни отсутствующие метаданные не
устанавливают статус патча.
| Результат | Значение |
|---|---|
CONFIRMED | Наблюдаемый ответ соответствует индикатору обхода только для чтения, используемому этим чекером. |
NOT_CONFIRMED | Проба вернула перенаправление или HTTP 401/403. Обход не наблюдался; требуемая сессия может отсутствовать. Это не эквивалентно статусу "пропатчено". |
INCONCLUSIVE | Наблюдалось поведение, похожее на FMC, или иное необычное поведение, но чекер не смог подтвердить идентичность сессии. |
ERROR | Сетевой сбой/TLS-сбой/сбой запроса не позволил сделать определение. |
Коды выхода:
0 — подтверждённых находок нет1 — все проверки завершились сбоем из-за ошибок запросов2 — как минимум одна подтверждённая находка64 — публичная цель указана без --allow-publicКод выхода 0 означает отсутствие подтверждённых находок, включая запуски с
неоднозначными результатами или смесью ошибок запросов и неподтверждённых результатов.
Это не вердикт о статусе патча. Аналогично, vulnerable_behavior: false в экспорте
означает, что критерии подтверждения не были выполнены.
В ходе разработки поведение только для чтения было воспроизведено на:
Cisco Secure Firewall Management Center for KVM
7.4.2 Build 172
Цель документирования этого наблюдения — воспроизводимость; оно не заменяет авторитетную информацию Cisco об уязвимых/исправленных версиях.
См. docs/LAB-NOTES.md.
Cisco оценивает CVE-2026-20079 как Critical (CVSS 10.0) и заявляет, что успешная эксплуатация может привести к получению root-доступа. Cisco выпустила исправления/hot fixes и сообщает об активной эксплуатации по состоянию на август 2026 года.
Следуйте актуальным рекомендациям Cisco и Software Checker, а не полагайтесь только на этот сканер.
Запускайте эту утилиту только против систем, которыми вы владеете или которые вы явно уполномочены проверять.
Тестирование сетевой безопасности может запускать средства мониторинга, ограничения скорости, процессы реагирования на инциденты или системы борьбы со злоупотреблениями провайдеров, даже когда запросы доступны только для чтения.
MIT. См. LICENSE.