INTEL_REPORT
Cisco Talos Blog · published 5/14/2026, 4:02:36 PM · TLP amber
Summary
Ingested excerpt (first ~500 chars of normalized text).
Ongoing exploitation of Cisco Catalyst SD-WAN vulnerabilities Cisco Talos is tracking the active exploitation of CVE-2026-20182, an authentication bypass vulnerability in Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, and Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage. Cisco Talos is tracking the active exploitation of CVE-2026-20182 , an authentication bypass vulnerability in Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, and Cisco Catalyst SD…
https://blog.talosintelligence.com/sd-wan-ongoing-exploitation
sha256:2b5d6e8e492612a9e31a65b47bef0237c4395f82eb5bfb36cd12ba9231234c27
What we pulled out
Deterministic extractor (IOC + allowlisted tokens + ATT&CK IDs present in DB).
Indicators
Linked with report → mentions → indicator. Values open the indicator workspace.
Malware families
Allowlist token matches only.
Threat actors mentioned
Allowlist mentions — not a formal attribution verdict.
ATT&CK techniques
MITRE IDs referenced in text and present in local technique table.
CONTINUE INVESTIGATION
High-signal pivots without leaving the thread you started in search.
Browse the report corpus.
Neighborhood from the first linked indicator.
| 38.60.214.92 |
| Open → |
| ip | 65.20.67.134 | Open → |
| ip | 104.233.156.1 | Open → |
| ip | 194.233.100.40 | Open → |
| ip | 194.163.175.135 | Open → |
| ip | 23.27.143.170 | Open → |
| ip | 83.229.126.195 | Open → |
| ip | 13.62.52.206 | Open → |
| ip | 79.135.105.208 | Open → |
| ip | 176.65.139.31 | Open → |
| ip | 47.104.248.7 | Open → |
| domain | 20251117022131.jsp | Open → |
| domain | conf.jsp | Open → |
| domain | sysv.jsp | Open → |
| domain | sysinit.jsp | Open → |
| domain | replit.dev | Open → |
| domain | defunct.dat | Open → |
| domain | miner.sh | Open → |
| domain | unix.tool.qscancrack | Open → |
| domain | unix.backdoor.nimplant | Open → |
| domain | unix.tool.gsocket | Open → |
| domain | unix.backdoor.jspzaploot | Open → |
| domain | unix.backdoor.gopherrat | Open → |
| domain | unix.backdoor.jspzap | Open → |
| domain | unix.backdoor.jspzapexcenc | Open → |
| domain | 1a820b09-95ba-44eb-b350-417e8241b725-00-1lgwuuen9b77p.worf.replit.dev | Open → |
| domain | a820b09-95ba-44eb-b350-417e8241b725-00-1lgwuuen9b77p.worf.replit.dev | Open → |
| url | http://13.62.52.206:5004” | Open → |
| url | http://83.229.126.195:8081/xmrig | Open → |
| url | http://83.229.126.195:8081/config.json | Open → |
| url | https://1a820b09-95ba-44eb-b350-417e8241b725-00-1lgwuuen9b77p.worf.replit.dev/download | Open → |
| url | http://13.62.52.206:5004  | Open → |
| md5 | fece5b954e69b2c6a8d0a1029631a0d7 | Open → |
| sha256 | f6f8e0d790645395188fc521039385b7c4f42fa8b426fd035f489f6cda9b5da1 | Open → |
| sha256 | 02654acfb21f83485393ba8b14bd8862b919b9ec966fc6768f6aac1338a45ee8 | Open → |
| sha256 | 0ed72d52347bfe4a78afff8a6982a64050c8fc86d8957a20eeb3e0f3f5342ed0 | Open → |
| sha256 | 96fc528ca5e7d1c2b3add5e31b8797cb126f704976c8fbeaecdbf0aa4309ad46 | Open → |
| sha256 | 7aa88a64a527ade7d93c20faf23b54f2ee33ad9b1246cdc2f8ded2ab639affb1 | Open → |
| sha256 | 0c87871642f84e09e8d3fb23ec36bf55601323e31151a7017a85dbec929cf15d | Open → |
| sha256 | 18d77c9c5bbb5b9d5bdfd366fdfcf26bad9e64c63ca865fad711bcce8e3d5a80 | Open → |
| sha256 | d94f75a70b5cabaf786ac57177ed841732e62bdcc9a29e06e5b41d9be567bcfa | Open → |
| sha256 | 5bc5998161056b7c8f70c9724d8a63abc7ff8c3843b91c30cffab0899e39b7f8 | Open → |
| sha256 | b0f51b098842cd630097b462aab0ec357e2c7824af37cca6d08165265da2c2d3 | Open → |
| sha256 | 72f570ce97de3eaaffef33d90b0c337a153fc9690cc34ee207b557d868360060 | Open → |
| sha256 | 17302d903baf182f94dc3be40ab1e0874dd0eb2ec5255bf9131fd53591efe925 | Open → |
| cve | CVE-2026-20182 | Open → |
| cve | CVE-2026-20133 | Open → |
| cve | CVE-2026-20128 | Open → |
| cve | CVE-2026-20122 | Open → |
| cve | CVE-2026-20127 | Open → |