
CVE-2026-0300
Pufferüberlauf im User-ID™-Authentifizierungsportal (Captive Portal) – aktiv in freier Wildbahn ausgenutzt
Eine kritische Pufferüberlauf-Schwachstelle (CWE-787) im User-ID-Authentifizierungsportal von PAN-OS ermöglicht es nicht authentifizierten Angreifern, durch das Senden speziell präparierter Pakete Remote-Codeausführung mit Root-Rechten zu erreichen.
CVE-ID: CVE-2026-0300
CVSS-4.0-Score: 9.3 (Kritisch)
Dringlichkeit: HÖCHSTE
| PAN-OS-Zweig | Betroffene Versionen | Behoben in (voraussichtlich) |
|---|---|---|
| 12.1 | < 12.1.4-h5, < 12.1.7 | 12.1.4-h5 (13. Mai) |
| 11.2 | Alle unterhalb bestimmter Hotfixes | Mehrere (13.–28. Mai) |
| 11.1 | Alle unterhalb bestimmter Hotfixes | Mehrere (13.–28. Mai) |
| 10.2 | Alle unterhalb bestimmter Hotfixes | Mehrere (13.–28. Mai) |
Nicht betroffen: Cloud NGFW, Prisma Access, Panorama (in den meisten Konfigurationen)
Ausnutzungsbedingung: Das User-ID-Authentifizierungsportal muss aktiviert und aus nicht vertrauenswürdigen Netzwerken (z. B. internetexponiert) erreichbar sein.


Aktiv in freier Wildbahn ausgenutzt (Stand: 6. Mai 2026).
Es wurden begrenzte reale Angriffe beobachtet, die exponierte User-ID-Portale ins Visier nehmen.
Patches werden ab 13. Mai 2026 ausgerollt.
/php/login.php oder Captive-Portal-Endpunkten.Bleiben Sie sicher – Überprüfen Sie die Exposition Ihrer Firewalls noch heute.
Zuletzt aktualisiert: 6. Mai 2026