
Nicht-destruktives Expositions-Survey-Tool zur Bewertung von PAN-OS User-ID Authentication Portal-Oberflächen im Zusammenhang mit CVE-2026-0300, das sichere HTTP(S)-Prüfungen und eine versionsbasierte Risikobewertung durchführt.
Dieses Tool ist ein nicht-destruktives Expositions-Survey-Dienstprogramm zur Bewertung, ob ein Ziel-PAN-OS-Dienst netzwerkzugängliche Oberflächen im Zusammenhang mit CVE-2026-0300 exponiert.
Das Tool ist für autorisierte defensive Sicherheitsvalidierung, Asset-Expositionsprüfung und Schwachstellen-Triage vorgesehen. Es exploitiert die Schwachstelle nicht, sendet keine Memory-Corruption-Payloads und versucht nicht, das Zielgerät zum Absturz zu bringen oder zu kompromittieren.
Dieses Tool ist für die Expositionsbewertung im Zusammenhang mit Folgendem konzipiert:
Laut Palo Alto Networks betrifft CVE-2026-0300 PAN-OS-Bereitstellungen, bei denen das User-ID-Authentifizierungsportal aktiviert und von nicht vertrauenswürdigen Netzwerken aus erreichbar ist. PA-Series- und VM-Series-Firewalls können betroffen sein. Prisma Access, Cloud NGFW und Panorama sind in der offiziellen Empfehlung als nicht betroffen aufgeführt.
Das Tool führt sichere Netzwerk- und HTTP(S)-Prüfungen durch, um festzustellen, ob ein Ziel PAN-OS-Portal-bezogene Dienste zu exponieren scheint.
Es prüft:
--scheme both oder --scheme http verwendet wird.HEADGETOPTIONS//php/login.php/php/uid.php/php/uidlogin.php/sslmgr/global-protect/login.esp--pan-os-ver.Die HTTPS-Zertifikatsprüfung ist standardmäßig deaktiviert, da PAN-OS-Verwaltungs- und Portaldienste häufig selbstsignierte oder privat ausgestellte Zertifikate verwenden.
Dieses Tool tut nicht:
Das Tool bietet nur eine externe netzwerkbeobachtbare Expositionsbewertung und, falls --pan-os-ver angegeben wird, eine selbst gemeldete versionsbasierte Risikobewertung.
Das Tool hilft bei der Beantwortung der folgenden Fragen:
Das Tool prüft, ob der Scanner-Host eine TCP-Verbindung zum angegebenen Ziel und Port herstellen kann.
Beispielfund:
tcp=True
https=True
Dies bedeutet, dass der Zielport vom Scanner-Host aus erreichbar ist und HTTPS-Verbindungen akzeptiert.
Das Tool sendet sichere HTTP(S)-Anfragen und zeichnet Antwortstatuscodes auf.
Beispielfunde:
HTTPS HEAD /: HTTP/1.1 403 Forbidden
HTTPS GET /php/uid.php: HTTP/1.1 500 Internal Server Error
Dies bedeutet, dass der Dienst erreichbar ist und HTTP(S)-Anfragen verarbeitet.
Das Tool prüft Pfade, die üblicherweise mit PAN-OS-Portal- oder Antwortseitenfunktionen verbunden sind.
Beispiele:
/php/login.php
/php/uid.php
/php/uidlogin.php
Nicht-404-Antworten von diesen Pfaden können darauf hindeuten, dass portalbezogene Handler vom Scanner-Host aus erreichbar sind.
Das Tool sucht nach leichten textuellen Indikatoren in Antwortheadern, Titeln, Weiterleitungen, Cookies und Antwortkörperproben.
Beispiele für Indikatoren:
palo alto
pan-os
globalprotect
captive portal
user-id
authentication portal
response page
Diese Indikatoren erhöhen die Sicherheit, dass der exponierte Dienst mit der PAN-OS-Portalfunktionalität zusammenhängt.
Wenn --pan-os-ver angegeben wird, vergleicht das Tool die angegebene Version mit den betroffenen/behobenen Schwellenwerten aus der offiziellen Empfehlungstabelle, die im Skript eingebettet ist.
Beispiel:
--pan-os-ver 10.2.4-h2
Beispielergebnis:
patch_status: AFFECTED_BY_VERSION
version_status: AFFECTED_VERSION
combined_risk=HIGH
Wenn --pan-os-ver nicht angegeben wird, zeigt das Tool die Tabelle der betroffenen/behobenen Versionen an und meldet den Versionsstatus als unbekannt.
Dieses Tool verwendet nur Python-Standardbibliotheksmodule.
Es sind keine externen Python-Abhängigkeiten erforderlich.
python3 --version
Empfohlen:
Python 3.8+
Eine minimale requirements.txt kann verwendet werden:
# Keine externen Abhängigkeiten erforderlich.
# Dieses Tool verwendet nur Python-Standardbibliotheksmodule.
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2 \
--verbose
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--scheme both
Standardmäßig untersucht das Tool alle sicheren bekannten Pfade.
Verwenden Sie --minimal, um nur Folgendes zu prüfen:
//php/login.phppython3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--minimal
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 443,6082,6081-6083 \
--scheme both
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.0/24 \
-p 6082 \
--csv-out results.csv \
--json-out results.json
Erstellen Sie targets.txt:
172.16.20.254
172.16.20.253
172.16.21.0/24
Ausführen:
python3 panos_cve_2026_0300_diag.py \
-T targets.txt \
-p 6082 \
--json-out results.json
| Option | Beschreibung |
|---|---|
-t, --target | Ziel-IP, Hostname oder CIDR. Kommagetrennte Werte werden unterstützt. |
-T, --targets-file | Datei mit Zielen, eines pro Zeile. CIDR-Einträge werden unterstützt. |
-p, --ports | Port oder Portbereich. Beispiel: 6082, 443,6082, 6081-6083. |
--scheme | Untersuchungsschema: https, http oder both. Standard: https. |
--pan-os-ver | Selbst gemeldete PAN-OS-Version, z. B. 10.2.4-h2. |
--timeout | Socket-Timeout in Sekunden. Standard: 4.0. |
--max-bytes | Maximale Antwortbytes, die pro Anfrage gelesen werden. Standard: 16384. |
--minimal | Nur / und /php/login.php untersuchen. |
--verbose | Alle Anfragebeobachtungen ausgeben. |
--quiet | Konsolenausgabe reduzieren. |
--json-out | Vollständige Ergebnisse in eine JSON-Datei schreiben. |
--csv-out | Zusammenfassungsergebnisse in eine CSV-Datei schreiben. |
Das Tool erzeugt drei Haupttypen von Bewertungen:
| Expositionsgrad | Bedeutung |
|---|---|
LIKELY_EXPOSED_AUTH_PORTAL | PAN-OS-ähnliche und Authentifizierungsportal-ähnliche Indikatoren wurden auf einem erreichbaren HTTP(S)-Dienst beobachtet. |
POSSIBLE_EXPOSED_AUTH_PORTAL | Portalbezogene Pfade scheinen erreichbar zu sein und verhalten sich wie Anwendungshandler, aber PAN-OS-Produkt/-Version kann remote nicht bestätigt werden. |
POSSIBLE_RESPONSE_PAGE_EXPOSURE | Ein portalbezogener Pfad oder eine Antwortseite scheint erreichbar zu sein, aber das Produkt/die Version ist nicht bestätigt. |
HTTP_SERVICE_REACHABLE_ACCESS_CONTROLLED | HTTP(S)-Dienst ist erreichbar und zugriffskontrolliert, aber es wurde kein klarer Portal-Fingerprint beobachtet. |
HTTP_SERVICE_REACHABLE_UNIDENTIFIED | HTTP(S)-Dienst ist erreichbar, aber es wurden keine klaren PAN-OS/User-ID-Portal-Indikatoren beobachtet. |
TCP_REACHABLE_SERVICE_UNIDENTIFIED | TCP-Verbindung erfolgreich, aber es wurde keine klare HTTP-Antwort beobachtet. |
NOT_REACHABLE_FROM_THIS_SCANNER | Der Scanner-Host konnte den Zielport nicht erreichen. |
| Konfidenz | Bedeutung |
|---|---|
HIGH | Starke externe Indikatoren wurden beobachtet, wie portalbezogene 5xx/2xx/3xx-Antworten oder mehrere Portalpfade, die Nicht-404-Antworten zurückgeben. |
MEDIUM | Einige Portal- oder Antwortseitenindikatoren wurden beobachtet, aber der Dienst konnte nicht sicher identifiziert werden. |
LOW | Der Dienst ist erreichbar, aber Produkt- oder Portalnachweise sind schwach. |
| Status | Interpretation |
|---|---|
2xx | Der Pfad gab erfolgreichen Inhalt zurück. Dies kann auf erreichbaren Portalinhalt hindeuten. |
3xx | Der Pfad gab eine Weiterleitung zurück. Dies kann auf einen erreichbaren Portal- oder Anmelde-Workflow hindeuten. |
403 | Der Pfad existiert oder wird behandelt, aber der Zugriff ist verboten. |
404 | Der Pfad wurde nicht gefunden. Dies ist ein schwächerer Nachweis für eine Exposition. |
405 | Der Pfad kann existieren, aber die HTTP-Methode ist nicht erlaubt. Dies ist für portalbezogene Pfade von Bedeutung. |
5xx | Die Anfrage hat wahrscheinlich Anwendungslogik erreicht und einen serverseitigen Fehler verursacht. Dies ist ein stärkerer Expositionsnachweis, aber kein Beweis für Exploitierbarkeit. |
| Versionsstatus | Bedeutung |
|---|---|
AFFECTED_VERSION | Die angegebene PAN-OS-Version ist gemäß den eingebetteten Empfehlungsschwellenwerten betroffen. |
POTENTIALLY_AFFECTED_VERSION | Die angegebene PAN-OS-Version gehört zu einer betroffenen Familie, erfüllt aber nicht eindeutig einen aufgeführten behobenen Schwellenwert. |
NOT_AFFECTED_FIXED_OR_NEWER | Die angegebene PAN-OS-Version scheint einen behobenen Schwellenwert zu erfüllen oder zu überschreiten. |
NOT_SUPPLIED | Es wurde keine PAN-OS-Version mit --pan-os-ver angegeben. |
UNKNOWN_FAMILY | Die angegebene Versionsfamilie ist nicht in der eingebetteten Empfehlungstabelle enthalten. |
PARSE_ERROR | Die angegebene Version konnte nicht geparst werden. |
| Patchstatus | Bedeutung |
|---|---|
AFFECTED_BY_VERSION | Die angegebene Version ist gemäß der Versionstabelle betroffen. |
POTENTIALLY_AFFECTED_BY_VERSION | Die angegebene Version sollte als potenziell betroffen behandelt werden, sofern nicht anders bestätigt. |
LIKELY_FIXED_BY_VERSION | Die angegebene Version scheint gemäß der Versionstabelle behoben oder neuer zu sein. |
UNKNOWN_VERSION_NOT_SUPPLIED | Es wurde keine Version angegeben. |
UNKNOWN_PARSE_ERROR | Die angegebene Version konnte nicht geparst werden. |
UNKNOWN_UNLISTED_FAMILY | Die angegebene Versionsfamilie wird nicht von der eingebetteten Tabelle abgedeckt. |
| Kombiniertes Risiko | Bedeutung |
|---|---|
HIGH | Expositionsindikatoren wurden beobachtet und die angegebene PAN-OS-Version ist betroffen. |
HIGH_OR_MEDIUM | Expositionsindikatoren wurden beobachtet und die angegebene PAN-OS-Version ist potenziell betroffen. |
UNKNOWN_VERSION_EXPOSED_SURFACE | Expositionsindikatoren wurden beobachtet, aber es wurde keine PAN-OS-Version angegeben. |
LOWER_BY_VERSION_BUT_EXPOSED | Expositionsindikatoren wurden beobachtet, aber die angegebene Version scheint behoben oder neuer zu sein. |
VERSION_AFFECTED_BUT_NOT_REACHABLE_FROM_THIS_SCANNER | Die angegebene Version ist betroffen, aber dieser Scanner-Host konnte den Dienst nicht erreichen. |
VERSION_AFFECTED_SERVICE_UNCONFIRMED | Die angegebene Version ist betroffen, aber dieser Scan hat die Portalexposition nicht bestätigt. |
LOWER_FROM_THIS_SCANNER | Der Scanner-Host hat keine Erreichbarkeit beobachtet. |
LOWER_BY_VERSION | Die angegebene Version scheint behoben oder neuer zu sein. |
UNKNOWN | Die gesammelten Nachweise sind für eine sichere kombinierte Bewertung unzureichend. |
Beispielbefehl:
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2 \
--verbose
Beispielergebnis:
[WARN] 172.16.20.254:6082 -> POSSIBLE_EXPOSED_AUTH_PORTAL / confidence=HIGH / combined_risk=HIGH
exposure_reason: Portalbezogene Pfade scheinen erreichbar zu sein und verhalten sich wie Anwendungshandler, aber PAN-OS-Produkt/-Version kann remote nicht bestätigt werden.
patch_status: AFFECTED_BY_VERSION
version_status: AFFECTED_VERSION
pan_os_version: 10.2.4-h2
normalized_version: 10.2.4-h2
version_reason: Version ist älter als der früheste behobene Schwellenwert 10.2.7-h34.
combined_reason: Expositionsindikatoren wurden beobachtet und die angegebene PAN-OS-Version ist gemäß der Versionstabelle betroffen.
evidence:
- HTTPS HEAD /: HTTP/1.1 403 Forbidden
- HTTPS HEAD /php/login.php: HTTP/1.1 405 Not Allowed
- HTTPS GET /php/uid.php: HTTP/1.1 500 Internal Server Error
- Portalbezogener PHP-Pfad gab 5xx zurück, was auf eine Exposition des Anwendungshandlers hindeutet.
- Mehrere portalbezogene PHP-Pfade antworteten mit Nicht-404-Status: /php/login.php, /php/uid.php, /php/uidlogin.php
Dies bedeutet:
| Exit-Code | Bedeutung |
|---|---|
0 | Es wurde keine wahrscheinlich exponierte Portaloberfläche erkannt. |
1 | Mögliche oder wahrscheinliche Exposition wurde erkannt, oder Exposition wurde mit unbekanntem/betroffenem Versionsstatus beobachtet. |
2 | Eingabefehler, z. B. fehlendes Ziel oder ungültiger Port. |
Dieses Tool kann nicht alles allein aus dem Netzwerk bestimmen.
Es kann nicht direkt bestätigen:
Das Ergebnis sollte als Expositions- und Triage-Signal behandelt werden, nicht als Beweis für Exploitierbarkeit.
Wenn das Tool POSSIBLE_EXPOSED_AUTH_PORTAL, LIKELY_EXPOSED_AUTH_PORTAL oder HIGH meldet, überprüfen Sie Folgendes auf dem PAN-OS-Gerät:
Palo Alto Networks Security Advisory für CVE-2026-0300: https://security.paloaltonetworks.com/CVE-2026-0300
Palo Alto Networks Security Advisories Portal: https://security.paloaltonetworks.com/
CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
NIST National Vulnerability Database-Eintrag: https://nvd.nist.gov/vuln/detail/CVE-2026-0300
Überprüfen Sie immer die neueste Herstellerempfehlung, bevor Sie Produktionsentscheidungen treffen. Die Tabelle der betroffenen und behobenen Versionen in diesem Tool sollte überprüft und aktualisiert werden, wenn Palo Alto Networks die Empfehlung überarbeitet.
Dieses Tool ist nur für autorisierte defensive Verwendung vorgesehen.