CVE-2026-0300: krytyczna luka w PAN-OS
CVE-2026-0300 umożliwia nieuwierzytelnione RCE jako root w określonej konfiguracji portalu PAN-OS. Sprawdź ekspozycję, poprawki i mitigacje.
- AUTOR
- Karol Rapacz / Pentester (OSCP, PNPT)
- PUBLIKACJA
- 10 lipca 2026
- CZAS CZYTANIA
- 9 min czytania
- TEMAT
- Podatności
CVE-2026-0300 to krytyczne przepełnienie bufora w User-ID Authentication Portal, nazywanym też Captive Portal, w PAN-OS. W podatnej konfiguracji nieuwierzytelniony napastnik może przez sieć wykonać kod z uprawnieniami root na firewallu PA-Series lub VM-Series. Palo Alto Networks oceniło lukę na 9.3 w CVSS i potwierdziło ograniczoną eksploatację.
Nie każda instalacja PAN-OS jest jednak narażona. Producent wskazuje dwa konkretne warunki konfiguracji, które muszą wystąpić jednocześnie. Poprawna reakcja zaczyna się więc od sprawdzenia ekspozycji, a nie od uznania wszystkich produktów Palo Alto za podatne.
Co potwierdził producent
W advisory CVE-2026-0300 Palo Alto Networks opisuje błąd jako przepełnienie bufora w User-ID Authentication Portal. Specjalnie przygotowane pakiety mogą doprowadzić do wykonania dowolnego kodu jako root bez konta i bez interakcji użytkownika.
Producent zaobserwował ograniczone wykorzystanie wobec portali dostępnych z niezaufanych adresów lub publicznego internetu. CERT-EU potwierdza ocenę CVSS 9.3, brak wymogu uwierzytelnienia oraz wpływ na PA-Series i VM-Series. CISA dodała podatność do katalogu KEV.
„Ograniczona eksploatacja” nie oznacza braku ryzyka, ale też nie pozwala twierdzić, że każdy publiczny firewall został zaatakowany. To sygnał, by pilnie sprawdzić konfigurację, zainstalować właściwe wydanie i przejrzeć telemetrię urządzenia.
Dwa warunki wymagane do ekspozycji
Urządzenie PA-Series lub VM-Series jest objęte scenariuszem, jeżeli jednocześnie:
- ma włączony User-ID Authentication Portal w
Device > User Identification > Authentication Portal Settings; oraz - ma profil zarządzania interfejsem z włączonymi Response Pages, przypisany do interfejsu L3 w strefie, do której może docierać ruch z internetu lub innej niezaufanej sieci.
Warunek dotyczy zarówno trybu transparentnego, jak i przekierowania. Samo posiadanie PAN-OS nie wystarcza, podobnie jak samo włączenie portalu dostępnego wyłącznie z zaufanej sieci wewnętrznej. Najwyższe ryzyko występuje, gdy portal i Response Pages są osiągalne z internetu.
Prisma Access, Cloud NGFW i Panorama nie są podatne na CVE-2026-0300. Nie ma podstaw, by obejmować je tym samym alertem naprawczym, choć nadal powinny podlegać zwykłemu cyklowi aktualizacji.
Jak dobrać poprawną wersję
Nie istnieje jeden uniwersalny numer poprawki dla wszystkich gałęzi. Tabela producenta przypisuje bezpieczny poziom do konkretnej linii PAN-OS:
- dla 12.1 są to odpowiednio 12.1.4-h5 albo 12.1.7 i nowsze;
- dla 11.2 poprawione poziomy obejmują 11.2.4-h17, 11.2.7-h13, 11.2.10-h6 albo 11.2.12 i nowsze;
- dla 11.1 producent wskazuje poprawione hotfixy dla używanej gałęzi, m.in. 11.1.4-h33, 11.1.6-h32, 11.1.7-h6, 11.1.10-h25, 11.1.13-h5 lub 11.1.15 i nowsze;
- dla 10.2 są to odpowiednio 10.2.7-h34, 10.2.10-h36, 10.2.13-h21, 10.2.16-h7 albo 10.2.18-h6 i nowsze.
Administrator powinien wybrać ścieżkę z sekcji „Solution” dla swojej dokładnej wersji, zamiast zakładać, że najniższy numer z listy naprawia każdą późniejszą gałąź. Wersje niewspierane trzeba przenieść do wspieranego, poprawionego wydania.
Działania natychmiastowe
- Zrób inwentaryzację PA-Series i VM-Series wraz z wersją PAN-OS, rolą urządzenia i właścicielem konfiguracji.
- Sprawdź oba warunki ekspozycji na każdym firewallu. Udokumentuj, gdzie portal jest włączony i z jakich stref osiągalne są Response Pages.
- Zainstaluj poprawkę z tabeli producenta. Dla urządzeń internetowych i aktywnie eksponowanych nie odkładaj zmiany do zwykłego, odległego okna.
- Jeżeli aktualizacja wymaga czasu, ogranicz portal do zaufanych stref i wyłącz Response Pages w profilach interfejsów przypisanych do stref z ruchem niezaufanym.
- Wyłącz Authentication Portal, jeżeli funkcja nie jest potrzebna. Usunięcie zbędnej ekspozycji jest prostsze niż ochrona nieużywanej usługi.
- Po zmianie sprawdź działanie polityk i uwierzytelniania, a następnie potwierdź z zewnętrznej perspektywy, że portal nie jest już osiągalny tam, gdzie nie powinien.
Ograniczenie dostępu realizuje praktyczną zasadę Zero Trust: wrażliwy portal nie powinien ufać ruchowi tylko dlatego, że dociera do interfejsu firewalla. Mitigacja zmniejsza ryzyko, ale docelowo należy wdrożyć poprawione PAN-OS.
Threat ID 510019 jako dodatkowa warstwa
Klienci z subskrypcją Threat Prevention mogą blokować próby wykorzystania przy użyciu Threat ID 510019, dostępnego od pakietu Applications and Threats 9097-10022. Ze względu na wymagania dekodera mechanizm ten wymaga PAN-OS 11.1 lub nowszego.
Threat ID jest ochroną uzupełniającą, a nie zamiennikiem aktualizacji. Sprawdź, czy właściwy content update jest zainstalowany, czy profil Threat Prevention jest przypisany do odpowiednich reguł i czy akcja dla sygnatury faktycznie blokuje ruch. Następnie monitoruj trafienia tej sygnatury oraz ruch do Authentication Portal.
Co sprawdzić po okresie ekspozycji
Jeżeli podatny portal był dostępny z internetu lub niezaufanej sieci, przejrzyj logi zagrożeń, ruch do portalu, nietypowe restarty i zmiany konfiguracji. Zwróć uwagę na nowe konta administracyjne, zmiany polityk, nieoczekiwane połączenia wychodzące oraz wyłączenie logowania lub zabezpieczeń.
Takie sygnały nie są automatycznie dowodem użycia CVE-2026-0300. Powinny jednak uruchomić kontrolowaną analizę według planu reagowania na incydenty. Sam patch zatrzymuje przyszłe wykorzystanie konkretnej luki, ale nie usuwa skutków wcześniejszego przejęcia.
Najważniejszy wniosek
CVE-2026-0300 daje nieuwierzytelnione RCE jako root, lecz tylko na PA-Series i VM-Series z określoną konfiguracją Authentication Portal oraz Response Pages. Sprawdź oba warunki, wybierz poprawkę z dokładnej tabeli producenta, ogranicz ekspozycję i włącz Threat ID 510019 tam, gdzie jest obsługiwany. Prisma Access, Cloud NGFW i Panorama nie są objęte tą luką.
Źródła: Palo Alto Networks — CVE-2026-0300, CERT-EU Security Advisory 2026-006, CISA KEV — CVE-2026-0300.


