
Только для чтения Python-проверка, которая валидирует поведение обхода аутентификации CVE-2026-20079 в Cisco FMC путём сравнения ответов сессий без аутентификации и csm_processes.
Небольшая, намеренно ограниченная утилита проверки для CVE-2026-20079 — уязвимости обхода аутентификации в Cisco Secure Firewall Management Center (FMC).
Этот репозиторий — чекер, а не эксплойт.
Он не содержит частей цепочки уязвимости, связанных с повышением сессии, записью файлов, выполнением команд или RCE.
Чекер отправляет два HTTPS-запроса к /help/about.cgi:
CGISESSID=csm_processes.Находка помечается как CONFIRMED только когда второй ответ:
csm_processes.Это обеспечивает консервативный, доступный только для чтения способ проверки поведения обхода аутентификации, которое мы воспроизвели в лаборатории.
Отрицательный результат не доказывает, что устройство пропатчено.
Документированный обход требует, чтобы сессия csm_processes, созданная при загрузке,
оставалась в базе сессий устройства. Аутентифицированная активность в дашборде/виджетах,
активность в облачно-управляемом интерфейсе и очистка, запускаемая аутентификацией, могут
её удалить. После удаления этот обход не может использовать данную сессию; последующая
загрузка может воссоздать её на уязвимом устройстве. Это не означает, что каждый
успешный вход немедленно отключает обход. См.
анализ предварительных условий от VulnCheck.
Предпочтительное состояние для контролируемой лабораторной проверки: тестировать недавно перезагруженное устройство, как только его веб-интерфейс станет доступен, до того как какой-либо пользователь аутентифицируется или взаимодействует с веб-интерфейсом. Эта рекомендация следует из опубликованных предварительных условий сессии: она повышает вероятность того, что созданная при загрузке сессия всё ещё существует, но не гарантирует положительный результат.
Следует различать состояние тестирования и результат: недавно перезагруженное устройство даёт лучшую возможность наблюдать это поведение; отрицательный результат после входа или очистки сессии не доказывает, что устройство пропатчено. Даже отрицательный результат сразу после перезагрузки не является доказательством статуса патча.
Например, пользователь аутентифицируется, и активность в интерфейсе очищает сессию. Если
чекер затем получает перенаправление или HTTP 401/403, он сообщает NOT_CONFIRMED:
отрицательно для наблюдаемого поведения, потенциально ложноотрицательный результат для
подверженности уязвимости. Аутентификация — это не патч.
Чекер не может наблюдать историю входов или базу сессий. Он классифицирует HTTP-ответ,
поэтому одна лишь предшествующая аутентификация не является основанием для принудительного
отрицательного результата. Другие неожиданные ответы остаются INCONCLUSIVE, а сбои
запросов остаются ERROR.
Используйте рекомендации Cisco и Software Checker для определения подверженности патчу.
Публичная версия намеренно не имеет функциональности для:
Принимаются только литеральные IP-адреса, указанные оператором.
Публичные IP-адреса требуют явного флага --allow-public.
requestsУстановка:
python3 -m pip install -r requirements.txt
Приватный/лабораторный IP:
python3 CVE-2026-20079-checker.py --host 192.168.1.100
Публичный IP, который вы уполномочены проверять:
python3 CVE-2026-20079-checker.py \
--host 203.0.113.10 \
--allow-public
Создайте targets.txt:
# One literal IP address per line
192.168.1.100
192.168.1.101
Запуск:
python3 CVE-2026-20079-checker.py \
--targets targets.txt \
--json results.json \
--csv results.csv
Для авторизованного списка, содержащего публичные IP-адреса:
python3 CVE-2026-20079-checker.py \
--targets targets.txt \
--allow-public \
--workers 4 \
--json results.json
Инструмент намеренно не принимает диапазоны CIDR.
Сканирование одного хоста показывает подробный блок. Пример вывода с использованием
документированного лабораторного устройства (FMC 7.4.2 Build 172) и примера цели
192.168.1.100:
[*] CVE-2026-20079 Read-Only Validation
[*] Target : 192.168.1.100
[*] Endpoint : /help/about.cgi
[*] Mode : Read-only / no exploitation
[+] Appliance : Cisco Secure Firewall Management Center for KVM
[+] Version : 7.4.2
[+] Build : 172
[+] Server : Mojolicious (Perl)
[*] Baseline HTTP : 302
[*] Session HTTP : 200
[*] Session Context : csm_processes
[*] Comparison : baseline=302 -> probe=200
[CONFIRMED] CVE-2026-20079 authentication-bypass behavior observed
[*] Reason : Server returned FMC content with HTTP 200 while explicitly identifying the csm_processes session context.
[*] Summary:
confirmed=1
not_confirmed=0
inconclusive=0
errors=0
[!] Note : NOT_CONFIRMED does not prove the appliance is patched
Сканирование с --targets FILE показывает компактную таблицу со столбцами TARGET,
RESULT, VERSION, BASE и PROBE, за которой следует сводка. Отсутствующие детали
отображаются как not observed в подробном представлении или - в таблице. Метки
продукта и контекста сессии носят информационный характер; они не изменяют критерии
обнаружения. JSON/CSV сохраняют все существующие поля и добавляют product и
session_context. Ни отрицательный результат, ни отсутствующие метаданные не
устанавливают статус патча.
| Результат | Значение |
|---|---|
CONFIRMED | Наблюдаемый ответ соответствует индикатору обхода только для чтения, используемому этим чекером. |
NOT_CONFIRMED | Проба вернула перенаправление или HTTP 401/403. Обход не наблюдался; требуемая сессия может отсутствовать. Это не эквивалентно статусу "пропатчено". |
INCONCLUSIVE | Наблюдалось поведение, похожее на FMC, или иное необычное поведение, но чекер не смог подтвердить идентичность сессии. |
ERROR | Сетевой сбой/TLS-сбой/сбой запроса не позволил сделать определение. |
Коды выхода:
0 — подтверждённых находок нет1 — все проверки завершились сбоем из-за ошибок запросов2 — как минимум одна подтверждённая находка64 — публичная цель указана без --allow-publicКод выхода 0 означает отсутствие подтверждённых находок, включая запуски с
неоднозначными результатами или смесью ошибок запросов и неподтверждённых результатов.
Это не вердикт о статусе патча. Аналогично, vulnerable_behavior: false в экспорте
означает, что критерии подтверждения не были выполнены.
В ходе разработки поведение только для чтения было воспроизведено на:
Cisco Secure Firewall Management Center for KVM
7.4.2 Build 172
Цель документирования этого наблюдения — воспроизводимость; оно не заменяет авторитетную информацию Cisco об уязвимых/исправленных версиях.
См. docs/LAB-NOTES.md.
Cisco оценивает CVE-2026-20079 как Critical (CVSS 10.0) и заявляет, что успешная эксплуатация может привести к получению root-доступа. Cisco выпустила исправления/hot fixes и сообщает об активной эксплуатации по состоянию на август 2026 года.
Следуйте актуальным рекомендациям Cisco и Software Checker, а не полагайтесь только на этот сканер.