CVE-2026-0265
PAN-OS: Authentifizierungsumgehung mit aktiviertem Cloud Authentication Service (CAS)
- Veröffentlicht
- 13.05.2026
- Aktualisiert
- 14.07.2026
- CNA zuweisen
- palo_alto
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:N/R:U/V:D/RE:M/U:RedNiedrig · nächste 30 Tage
- Perzentil
- 62,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle zur Umgehung der Authentifizierung in der Palo Alto Networks PAN-OS®-Software ermöglicht es einem nicht authentifizierten Angreifer mit Netzwerkzugriff, Authentifizierungskontrollen zu umgehen, wenn der Cloud Authentication Service (CAS) aktiviert ist. Das Risiko ist höher, wenn CAS auf der Verwaltungsschnittstelle aktiviert ist, und geringer, wenn andere Anmeldeschnittstellen verwendet werden. Das Risiko dieses Problems wird erheblich reduziert, wenn Sie den Zugriff auf die Webverwaltungsschnittstelle absichern, indem Sie den Zugriff gemäß unseren empfohlenen Best-Practice-Bereitstellungsrichtlinien https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 nur auf vertrauenswürdige interne IP-Adressen beschränken. Dieses Problem betrifft PAN-OS-Software auf PA-Series- und VM-Series-Firewalls sowie auf Panorama (virtuell und M-Series). Cloud NGFW und Prisma Access® sind von dieser Schwachstelle nicht betroffen.
Quellen
2- CVE-2026-0265-checkScanner
Sicher erkennen, ob ein PAN-OS Zielsystem anfällig für CVE-2026-0265 ist.
- CVE-2026-PoCsForschung
Eine von der Community kuratierte, verifizierte Sammlung von Proof-of-Concept-Exploits für CVEs, die 2026 offengelegt wurden.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.