
نص Python لمسح أسطول من جدران حماية Palo Alto وPanoramas عبر SSH، والتحقق من إصدار PAN-OS مقابل CVE-2026-0265 (تجاوز المصادقة عبر خدمة المصادقة السحابية)، واكتشاف ما إذا كان CAS مهيأ بالفعل، والإبلاغ عن قابلية الاستغلال في جدول ملخص ملوّن.
VULNERABLENOT_EXPLOITABLESAFEshow — لا تغييرات في التهيئة.user@host(active)>) ويعطل صفحة PAN-OS حتى لا يتم اقتطاع الإخراج.AFFECTED BY CVE و CAS و STATUS.exit قبل الإغلاق حتى ترى سجلات التدقيق لـ PAN-OS خروجًا نظيفًا بدلاً من إسقاط النقل.paramiko (pip install paramiko)git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko
check_cve_2026_0265.py وعدّل قائمة DEVICES بالقرب من الأعلى بأسماء المضيفين وعناوين IP للإدارة الخاصة بك:
python DEVICES = [ ("fw1-prod-region1", "192.0.2.10"), ("fw2-prod-region1", "192.0.2.11"), ("panorama1", "198.51.100.10"), # ... ]
اختياريًا، غيّر DEFAULT_USER إلى اسم حساب المسؤول القياسي للقراءة فقط لديك.
شغّل النص البرمجي:
bash python check_cve_2026_0265.py
أدخل اسم مستخدم SSH وكلمة المرور عند الطلب. يتم إعادة استخدام نفس بيانات الاعتماد لكل جهاز.================================================================================
CVE-2026-0265 Risk Checker - Multi-device PAN-OS sweep
================================================================================
Devices in list: 6
Parallel workers: 8
SSH username for all devices [admin]:
Password for admin:
Checking devices (results appear as each finishes) ...
------------------------------------------------------------------------------
[ 1/ 6] fw1-prod-region1 192.0.2.10 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 2/ 6] fw2-prod-region1 192.0.2.11 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 3/ 6] fw1-prod-region2 192.0.2.20 SAFE 11.0.3-h10 CAS:no
[ 4/ 6] fw2-prod-region2 192.0.2.21 SAFE 11.0.3-h10 CAS:no
[ 5/ 6] panorama1-region1 198.51.100.10 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
[ 6/ 6] panorama2-region2 198.51.100.20 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
------------------------------------------------------------------------------
Completed in 18.4 seconds
================================================================================
CVE-2026-0265 Assessment Summary
================================================================================
-----------------------------------------------------------------------------------------------------
HOSTNAME MGMT IP VERSION AFFECTED BY CVE CAS STATUS FIX VERSION
-----------------------------------------------------------------------------------------------------
fw1-prod-region1 192.0.2.10 11.1.4-h7 yes no NOT_EXPLOITABLE 11.1.4-h33
fw2-prod-region1 192.0.2.11 11.1.4-h7 yes no NOT_EXPLOITABLE 11.1.4-h33
panorama1-region1 198.51.100.10 11.2.7-h4 yes no NOT_EXPLOITABLE 11.2.7-h13
panorama2-region2 198.51.100.20 11.2.7-h4 yes no NOT_EXPLOITABLE 11.2.7-h13
fw1-prod-region2 192.0.2.20 11.0.3-h10 no no SAFE -
fw2-prod-region2 192.0.2.21 11.0.3-h10 no no SAFE -
-----------------------------------------------------------------------------------------------------
Total: 6 | Vulnerable: 0 | Not exploitable: 4 | Safe: 2 | Errors: 0
-----------------------------------------------------------------------------------------------------
STATUS مرمّز بالألوان:
| الحالة | اللون | المعنى |
| VULNERABLE | أحمر عريض | إصدار متأثر وCAS مهيأ — قم بالتصحيح فورًا |
| NOT_EXPLOITABLE | أصفر | إصدار متأثر، ولكن CAS غير مهيأ — قم بالتصحيح في نافذة الصيانة التالية |
| SAFE | أخضر | الإصدار عند التصحيح المثبت أو بعده لهذه الثغرة |
حالات الخطأ (AUTH_FAIL، UNREACHABLE، PARSE_ERR) مدرجة في كتلة تفاصيل الخطأ أسفل الجدول.لكل جهاز، يشغل النص البرمجي جلسة SSH تفاعلية ويصدر أمرين:
show system info | match sw-
show config running | match cloud-authentication-service
الأول يعيد سطرًا مثل sw-version: 11.1.4-h7. الثاني يكون فارغًا إذا لم يتم تهيئة ملف تعريف مصادقة يعتمد على CAS على الجهاز. يجمع النص البرمجي بين هاتين الإجابتين مقابل جدول الإصدارات المتأثرة من الإعلان المنشور.
ملاحظة حول كشف CAS: عندما لا يكون لعامل التصفية
matchأي نتائج، لا يعيد الجهاز شيئًا سوى الأمر المعاد طباعته والموجه التالي. يأخذ النص البرمجي في الاعتبار أن الأمر المعاد طباعته نفسه يحتوي على الكلمة المفتاحية ويضع علامة على CAS على أنه "مهيأ" فقط عندما تظهر الكلمة المفتاحية أكثر من مرة في الإخراج.
NOT_EXPLOITABLE غير قابل للاستغلال عبر هذه الثغرة في تكوينه الحالي، لكنه لا يزال يشغل شفرة متأثرة ويجب تصحيحه في دورة صيانة عادية.
يبحث فحص CAS عن أي مرجع لـ cloud-authentication-service في التهيئة الجارية. لا يتحقق مما إذا كان هذا الملف الشخصي مرتبطًا بواجهة تسجيل دخول (واجهة إدارة mgmt، بوابة المصادقة، بوابة/بوابة GlobalProtect). ملف تعريف CAS مهيأ ولكن غير مرتبط غير قابل للاستغلال تقنيًا أيضًا، لكن النص البرمجي يبلغ عنه بشكل متحفظ على أنه VULNERABLE.
تشارك أزواج HA التهيئة عندما تكون المزامنة سليمة، لكن النص البرمجي يتحقق من كل نظير بشكل مستقل حتى تتمكن من تأكيد أن كلا الجانبين يتوافقان فعليًا.
لا يقوم هذا النص البرمجي بتسجيل الدخول إلى الجهاز باستخدام مفاتيح SSH أو مصادقة قائمة على الشهادات — يتم تنفيذ مصادقة كلمة المرور فقط. طلبات السحب (PRs) مرحب بها.يتم توفير هذا النص البرمجي كما هو للاستخدام الأمني الدفاعي والتشغيلي. ليس تابعًا لـ Palo Alto Networks أو معتمدًا من قبلها. تأكد دائمًا من قابلية تطبيق CVE مقابل الإعلان الرسمي للبائع قبل اتخاذ قرارات التصحيح.