
Эксплойт proof-of-concept для CVE-2026-20127 — предварительной аутентификации RCE в Cisco SD-WAN, демонстрирующий регистрацию мошеннического пира и обход аутентификации для исследовательских целей и защитного тестирования.
Этот репозиторий содержит эксплойт proof-of-concept (PoC) для CVE-2026-20127 — критической уязвимости удалённого выполнения кода (RCE) до аутентификации, затрагивающей развёртывания Cisco Catalyst SD-WAN Controller (ранее vSmart) и Cisco Catalyst SD-WAN Manager (ранее vManage).
Уязвимость позволяет удалённому неаутентифицированному злоумышленнику напрямую взаимодействовать с компонентами плоскости управления и администрирования инфраструктуры Cisco SD-WAN, что в конечном итоге приводит к полному компрометированию административного уровня SD-WAN-фабрики.
Согласно публичным отчётам и анализу вендора, эта уязвимость активно эксплуатировалась в реальных атаках как минимум с 2023 года. Cisco связывает эксплуатацию с изощрённым кластером угроз, идентифицированным как UAT-8616, который использовал эту уязвимость для получения постоянного административного доступа к открытым SD-WAN-средам.
Поскольку Cisco SD-WAN широко развёрнут в корпоративной WAN-инфраструктуре, сетях провайдеров услуг и средах критической инфраструктуры, успешная эксплуатация может иметь значительные операционные и связанные с безопасностью последствия, включая полный контроль над сетевой оркестрацией и поведением маршрутизации в географически распределённых сетях.
Этот репозиторий предоставляет ориентированную на исследования реализацию эксплойта, чтобы помочь исследователям безопасности, защитникам и сетевым администраторам понять механику уязвимости и улучшить стратегии обнаружения и смягчения последствий.
Идентификатор CVE: CVE-2026-20127
Затронутые платформы:
Класс уязвимости:
Уровень воздействия: Критический
Уязвимость возникает из-за недостаточной проверки определённых путей взаимодействия с плоскостью управления в инфраструктуре управления SD-WAN. Создав вредоносное взаимодействие с интерфейсом управления, злоумышленник может зарегистрировать мошеннический пиринговый узел в плоскости управления SD-WAN и повысить привилегии, не имея действительных учётных данных.
После того как вредоносный пиринговый узел принимается плоскостью управления, злоумышленник получает возможность взаимодействовать с внутренними службами управления и выполнять привилегированные операции.
Расследования в области безопасности выявили активные кампании эксплуатации, начавшиеся в 2023 году, нацеленные на открытые конечные точки управления Cisco SD-WAN.
Cisco связывает эти атаки с UAT-8616 — кластером угроз, характеризующимся:
Наблюдаемое поведение злоумышленников включает:
Эксплуатация инфраструктуры SD-WAN особенно опасна, поскольку компрометация на уровне оркестрации позволяет глобально манипулировать сетью во всех подключённых точках.
Успешная эксплуатация CVE-2026-20127 может позволить злоумышленнику выполнить следующие действия:
Злоумышленники могут создать и зарегистрировать вредоносный пиринговый узел, который присоединяется к инфраструктуре управления/плоскости управления SD-WAN. После принятия контроллером мошеннический узел может взаимодействовать с внутренними компонентами как доверенное устройство.
Уязвимость позволяет злоумышленникам полностью обойти механизмы аутентификации, устраняя необходимость в действительных административных учётных данных.
Взаимодействуя с внутренними службами после первоначального доступа, злоумышленник может получить полные административные привилегии над интерфейсом управления SD-WAN.
Эксплойт позволяет злоумышленникам взаимодействовать со службой NETCONF, доступной на TCP-порту 830, которая используется для управления сетевой конфигурацией.
Доступ к NETCONF может позволить злоумышленникам:
Поскольку Cisco SD-WAN использует централизованную оркестрацию, злоумышленник с административным контролем может:
В крупных развёртываниях это фактически обеспечивает контроль над всей WAN-инфраструктурой.
Этот репозиторий содержит реализацию proof-of-concept исследовательского уровня, демонстрирующую эксплуатацию CVE-2026-20127.
PoC предназначен для иллюстрации:
Реализация намеренно структурирована для анализа и воспроизводимости в контролируемых тестовых средах.
Этот проект предназначен для:
Он позволяет защитникам и исследователям лучше понять:
Этот эксплойт следует запускать только в контролируемых лабораторных средах, таких как:
Тестирование на производственных системах без авторизации настоятельно не рекомендуется и может нарушать действующее законодательство или политики.
Этот репозиторий и весь связанный с ним код предоставляются строго в образовательных, исследовательских и защитных целях.
Получая доступ, загружая или используя любые материалы в этом репозитории, вы соглашаетесь со следующими условиями:
Несанкционированная эксплуатация уязвимостей против систем без разрешения является незаконной во многих юрисдикциях.
ZeroZenX
Приветствуется вклад, улучшающий документацию, анализ или защитные идеи, связанные с уязвимостью.
Пожалуйста, убедитесь, что вклад остаётся согласованным с исследовательской и защитной направленностью репозитория.