| # | 章节 | 内容简介 |
|---|---|---|
| 01 | SD-WAN 速成课 | 在理解这一切之前我需要掌握的基础知识 — 架构、NETCONF 以及对等身份验证的工作原理 |
| 02 | 门卫问题 | 身份验证代码出错的地方 — 正常路径与故障路径的对比,以及最终让我豁然开朗的类比 |
| 03 | 首次尝试,首次失败 | 我理解该漏洞的第一次尝试 — 它成功了!……算是吧。我们碰壁了。 |
| 04 | 顿悟时刻 | 解开整个谜题的关键洞察 — 事实证明这个绕过能给你的远比我最初想象的要多 |
| 05 | 通往王国的钥匙 | 一旦进入系统后你实际能做什么 — NETCONF 侦察、恶意对等体注入、完全接管管理平面 |
| 06 | 完整攻击链 | 从开始到结束的完整攻击过程,每一步日志痕迹都有注释 — 包括那个令人不寒而栗的巧妙规避技术 |
| 07 | 修补漏洞 | 修复改变了什么(简单得几乎令人尴尬)、为什么防火墙规则不够用,以及现在应该做什么 |
嘿,我花了最近几周时间深入研究了 CVE-2026-20127,想把我的发现写下来。这是一个 10.0/10.0 的 CVSS 评分 — 字面意义上的最高分 — 它是 Cisco Catalyst SD-WAN Controller(vSmart)和 SD-WAN Manager(vManage)控制平面对等机制中的一个预认证绕过漏洞。
如果你读过 Cisco 公告 或 CISA 紧急指令 ED-26-03,你可能和我注意到了同样的问题:他们告诉你要修补什么,但没说为什么它会坏掉。 比如"身份验证不当" — 好吧,但怎么不当?底层到底发生了什么?
这让我很困扰,所以我深入挖掘了。这篇详解是我试图解释我所弄清楚的内容。
我读过的大多数身份验证绕过漏洞只能让你进入 Web 仪表板或 REST API。烦人吗?当然。但这个漏洞让你进入的是 SD-WAN 控制平面 — 也就是决定网络中每个分支办公室、数据中心和云边缘如何相互通信的机制。突破这一层的攻击者不仅仅能读取配置。他们可以实时重写你的整个 WAN、添加恶意对等体,甚至通过链式利用提权到 root。
哦,最疯狂的部分是什么?一个名为 UAT-8616 的威胁行为者显然至少从 2023 年 起就在利用这个漏洞。而该 CVE 直到 2026 年 2 月 25 日 才被公开披露。三年。这……相当严重。
注意:我想非常明确地说明 — 这里的一切都是根据公开来源重建的。包括 Cisco 公告、CISA/ACSC 指南、Cisco Talos 报告、补丁说明和协议规范。我无法访问 Cisco 的专有源代码。 你看到的所有代码都是伪代码或协议级别的重建,是我根据系统行为、补丁更改的内容以及公告描述的内容拼凑出来的。
我基本上是一个对这个 CVE 非常感兴趣的学习型开发者,所以如果我有任何细节搞错了,请告诉我。但我在保持内容通俗易懂的同时,尽量做到了尽可能准确。
| 组件 | 受影响范围 | 修复版本 |
|---|---|---|
| SD-WAN Controller(vSmart) | 20.16.1 – 20.18.2.1 | 20.9.8.2、20.12.5.3、20.12.6.1、20.18.2.1+ |
| SD-WAN Manager(vManage) | 20.16.1 – 20.18.2.1 | 20.9.8.2、20.12.5.3、20.12.6.1、20.18.2.1+ |
说实话,我写这篇文章主要是为了像我这样的人 — 不是 Cisco SD-WAN 专家但想了解 CVSS 10.0 漏洞到底是怎么回事的安全从业者。但它对以下人群也应该有用:
下一节:SD-WAN 速成课 →