
Python-Skript zum Durchsuchen einer Flotte von Palo-Alto-Firewalls und Panoramas über SSH, Überprüfung der PAN-OS-Version gegen CVE-2026-0265 (Authentifizierungs-Bypass über Cloud Authentication Service), Erkennung, ob CAS tatsächlich konfiguriert ist, und Berichterstattung über die Ausnutzbarkeit in einer farbcodierten Übersichtstabelle.
VULNERABLE – betroffene Version und CAS konfiguriert (echte Gefährdung)
NOT_EXPLOITABLE – betroffene Version, aber kein CAS-Profil definiert; der anfällige Codepfad ist nicht erreichbar
SAFE – eine korrigierte oder nicht betroffene Version wird ausgeführtshow-Befehle aus – keine Konfigurationsänderungen.
Behandelt HA-State-Eingabeaufforderungen (z. B. user@host(active)>) und deaktiviert den PAN-OS-Pager, sodass die Ausgabe nicht abgeschnitten wird.
Farbcodierte Zusammenfassungstabelle (rot / gelb / grün) mit separaten Spalten AFFECTED BY CVE, CAS und STATUS.
Funktioniert sowohl mit Firewalls als auch mit Panorama (gleiche CLI auf beiden).
Plattformübergreifend: Windows / macOS / Linux. ANSI-Farben unter Windows 10+ automatisch aktiviert.
Sanftes SSH-Beenden – sendet exit vor dem Schließen, sodass PAN-OS-Audit-Logs eine saubere Abmeldung statt eines Transportabbruchs sehen.paramiko (pip install paramiko)
Ein schreibgeschütztes Administratorkonto, das auf jedem Gerät in Ihrer Liste existiert (TACACS+, RADIUS, SAML oder lokal – alles funktioniert, solange dieselben Anmeldeinformationen überall authentifizieren).
SSH (TCP/22)-Erreichbarkeit von dem Ort, an dem Sie das Skript ausführen, zur Management-Schnittstelle jedes Geräts.Installation
git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko
check_cve_2026_0265.py und bearbeiten Sie die DEVICES-Liste nahe dem Anfang mit Ihren eigenen Hostnamen und Management-IPs:
python DEVICES = [ ("fw1-prod-region1", "192.0.2.10"), ("fw2-prod-region1", "192.0.2.11"), ("panorama1", "198.51.100.10"), # ... ]
Ändern Sie optional DEFAULT_USER auf Ihren standardmäßigen schreibgeschützten Administratorkontonamen.
Führen Sie das Skript aus:
bash python check_cve_2026_0265.py
Geben Sie Ihren SSH-Benutzernamen und Ihr Passwort ein, wenn Sie dazu aufgefordert werden. Dieselben Anmeldeinformationen werden für jedes Gerät wiederverwendet.Beispielausgabe
================================================================================
CVE-2026-0265 Risikochecker - Multi-Device PAN-OS Scan
================================================================================
Geräte in der Liste: 6
Parallele Worker: 8
SSH-Benutzername für alle Geräte [admin]:
Passwort für admin:
Überprüfe Geräte (Ergebnisse erscheinen, sobald jedes abgeschlossen ist) ...
------------------------------------------------------------------------------
[ 1/ 6] fw1-prod-region1 192.0.2.10 NOT_EXPLOITABLE 11.1.4-h7 CAS:nein
[ 2/ 6] fw2-prod-region1 192.0.2.11 NOT_EXPLOITABLE 11.1.4-h7 CAS:nein
[ 3/ 6] fw1-prod-region2 192.0.2.20 SAFE 11.0.3-h10 CAS:nein
[ 4/ 6] fw2-prod-region2 192.0.2.21 SAFE 11.0.3-h10 CAS:nein
[ 5/ 6] panorama1-region1 198.51.100.10 NOT_EXPLOITABLE 11.2.7-h4 CAS:nein
[ 6/ 6] panorama2-region2 198.51.100.20 NOT_EXPLOITABLE 11.2.7-h4 CAS:nein
------------------------------------------------------------------------------
Abgeschlossen in 18.4 Sekunden