
Palo Alto – CVE-2026-0300 Exploit
Kritisch (CVSS 9.3) — Nicht authentifizierte Remote-Codeausführung im Palo Alto Networks PAN-OS Captive Portal
CVE-2026-0300 ist eine kritische Pufferüberlauf-Schwachstelle im Dienst User-ID Authentication Portal (auch bekannt als Captive Portal) der PAN-OS-Software von Palo Alto Networks. Ein nicht authentifizierter Angreifer kann diese Schwachstelle ausnutzen, indem er speziell präparierte Pakete sendet, um beliebigen Code mit Root-Rechten auf Firewalls der PA-Serie und VM-Serie auszuführen.
Dieses Repository enthält ein Proof-of-Concept-Exploit-Toolkit mit folgenden Bestandteilen:
| Feld | Wert |
|---|---|
| CVE-ID | CVE-2026-0300 |
| Schweregrad | KRITISCH |
| CVSS 4.0 | 9.3 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H) |
| CWE | CWE-787: Schreiben außerhalb der Speichergrenzen |
| CAPEC | CAPEC-100: Pufferüberläufe |
| Auswirkung | Nicht authentifizierte Remote-Codeausführung (root) |
| Ausnutzungsstatus | Begrenzte Ausnutzung in freier Wildbahn beobachtet |
Eine Pufferüberlauf-Schwachstelle im Dienst User-ID Authentication Portal der PAN-OS-Software ermöglicht es einem nicht authentifizierten Angreifer, durch Senden speziell präparierter Pakete beliebigen Code mit Root-Rechten auf der Firewall auszuführen. Der Captive-Portal-HTTP-Dienst verwendet Stack-Puffer fester Größe zum Parsen von HTTP-Headern, die mittels überdimensionierter Header-Werte (Cookie, User-Agent, URI oder POST-Body) überlaufen können.
Damit ein Ziel verwundbar ist, müssen beide Bedingungen erfüllt sein:
| PAN-OS-Zweig | Verwundbare Versionen | Behobene Version |
|---|---|---|
| 10.2 | 10.2.7, 10.2.10, 10.2.13, 10.2.16, 10.2.18 | 10.2.7-h34+ |
| 11.1 | 11.1.0–11.1.14 | 11.1.15+ |
| 11.2 | 11.2.0–11.2.11 | 11.2.12+ |
| 12.1 | 12.1.0–12.1.6 | 12.1.7+ |
Nicht betroffen: Prisma Access, Cloud NGFW, Panorama-Geräte.