本仓库包含针对 CVE-2026-20127 的概念验证(PoC)漏洞利用,这是一个影响 Cisco Catalyst SD-WAN Controller(原 vSmart) 和 Cisco Catalyst SD-WAN Manager(原 vManage) 部署的严重预认证远程代码执行(RCE) 漏洞。
该漏洞允许远程、未认证的攻击者直接与 Cisco SD-WAN 基础设施的管理和控制平面组件进行交互,最终导致 SD-WAN 架构的完全管理权限沦陷。
根据公开报告和厂商分析,该漏洞自 2023 年以来至少已在野外被积极利用。Cisco 将利用活动归因于一个被识别为 UAT-8616 的复杂威胁集群,该集群利用此漏洞对暴露的 SD-WAN 环境获得了持久的管理访问权限。
由于 Cisco SD-WAN 广泛部署于企业 WAN 基础设施、服务提供商网络和关键基础设施环境中,成功利用该漏洞可能产生重大的运营和安全影响,包括对跨地理分布网络的网络编排和路由行为的完全控制。
本仓库提供了一种面向研究的漏洞利用实现,以帮助安全研究人员、防御者和网络管理员理解漏洞机制并改进检测和缓解策略。
CVE ID: CVE-2026-20127
受影响平台:
漏洞类别:
影响级别: 严重
该漏洞源于 SD-WAN 管理基础设施内特定控制平面通信路径的验证不足。通过与管理接口构造恶意交互,攻击者可以在 SD-WAN 控制平面内注册一个恶意对等节点,并在不持有有效凭据的情况下提升权限。
一旦恶意对等节点被控制平面接受,攻击者即可与内部管理服务进行交互并执行特权操作。
安全调查已识别出自 2023 年开始的活跃利用活动,针对暴露的 Cisco SD-WAN 管理端点。
Cisco 将这些攻击归因于 UAT-8616,一个具有以下特征的高级威胁行为者集群:
观察到的攻击者行为包括:
SD-WAN 基础设施的利用尤其危险,因为编排层的沦陷能够实现对所有连接站点的全球网络操控。
成功利用 CVE-2026-20127 可能允许攻击者执行以下操作:
攻击者可以创建并注册一个恶意对等节点,该节点加入 SD-WAN 管理/控制平面基础设施。一旦被控制器接受,该恶意对等节点即可作为受信设备与内部组件进行交互。
该漏洞允许攻击者完全绕过认证机制,无需持有有效的管理凭据。
通过在初始访问后与内部服务交互,攻击者可以获得对 SD-WAN 管理接口的完全管理权限。
该漏洞利用使攻击者能够与 TCP 端口 830 上暴露的 NETCONF 服务进行交互,该服务用于网络配置管理。
NETCONF 访问可能允许攻击者:
由于 Cisco SD-WAN 使用集中式编排,拥有管理控制权的攻击者可以:
在大型部署中,这实际上提供了对整个 WAN 基础设施的控制权。
本仓库包含一个研究级概念验证实现,演示了对 CVE-2026-20127 的利用。
该 PoC 旨在说明:
该实现特意以分析和可复现性为目标进行结构化设计,适用于受控测试环境。
本项目适用于:
它使防御者和研究人员能够更好地理解:
此漏洞利用只能在受控实验室环境中执行,例如:
未经授权对生产系统进行测试是强烈不建议的,并可能违反适用的法律或政策。
本仓库及所有相关代码严格仅供教育、研究和防御性安全目的使用。
通过访问、下载或使用本仓库中的任何材料,您同意以下条件:
未经许可对系统进行未授权漏洞利用在许多司法管辖区属于违法行为。
ZeroZenX
欢迎有助于改进与该漏洞相关的文档、分析或防御性见解的贡献。
请确保贡献与本仓库的研究和防御性安全重点保持一致。
感谢调查并披露与 CVE-2026-20127 相关的利用活动、并帮助提高对影响 Cisco SD-WAN 基础设施风险认知的安全研究人员和事件响应团队。
他们的工作帮助防御者更好地理解针对现代网络编排平台的新兴威胁。