
Python script to sweep a fleet of Palo Alto firewalls and Panoramas via SSH, check PAN-OS version against CVE-2026-0265 (Authentication Bypass via Cloud Authentication Service), detect whether CAS is actually configured, and report exploitability in a color-coded summary table.
VULNERABLE – betroffene Version und CAS konfiguriert (echte Gefährdung)
NOT_EXPLOITABLE – betroffene Version, aber kein CAS-Profil definiert; der anfällige Codepfad ist nicht erreichbar
SAFE – eine korrigierte oder nicht betroffene Version wird ausgeführtparamiko (pip install paramiko)
Ein schreibgeschütztes Administratorkonto, das auf jedem Gerät in Ihrer Liste existiert (TACACS+, RADIUS, SAML oder lokal – alles funktioniert, solange dieselben Anmeldeinformationen überall authentifizieren).
SSH (TCP/22)-Erreichbarkeit von dem Ort, an dem Sie das Skript ausführen, zur Management-Schnittstelle jedes Geräts.Installation
git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko
check_cve_2026_0265.py und bearbeiten Sie die DEVICES-Liste nahe dem Anfang mit Ihren eigenen Hostnamen und Management-IPs:
Ändern Sie optional auf Ihren standardmäßigen schreibgeschützten Administratorkontonamen.
Führen Sie das Skript aus:
Geben Sie Ihren SSH-Benutzernamen und Ihr Passwort ein, wenn Sie dazu aufgefordert werden. Dieselben Anmeldeinformationen werden für jedes Gerät wiederverwendet.Beispielausgabe
================================================================================
CVE-2026-0265 Risikochecker - Multi-Device PAN-OS Scan
================================================================================
Geräte in der Liste: 6
Parallele Worker: 8
SSH-Benutzername für alle Geräte [admin]:
Passwort für admin:
Überprüfe Geräte (Ergebnisse erscheinen, sobald jedes abgeschlossen ist) ...
------------------------------------------------------------------------------
[ 1/ 6] fw1-prod-region1 192.0.2.10 NOT_EXPLOITABLE 11.1.4-h7 CAS:nein
[ 2/ 6] fw2-prod-region1 192.0.2.11 NOT_EXPLOITABLE 11.1.4-h7 CAS:nein
[ 3/ 6] fw1-prod-region2 192.0.2.20 SAFE 11.0.3-h10 CAS:nein
[ 4/ 6] fw2-prod-region2 192.0.2.21 SAFE 11.0.3-h10 CAS:nein
[ 5/ 6] panorama1-region1 198.51.100.10 NOT_EXPLOITABLE 11.2.7-h4 CAS:nein
[ 6/ 6] panorama2-region2 198.51.100.20 NOT_EXPLOITABLE 11.2.7-h4 CAS:nein
------------------------------------------------------------------------------
Abgeschlossen in 18.4 Sekunden
================================================================================
CVE-2026-0265 Bewertungszusammenfassung
================================================================================
-----------------------------------------------------------------------------------------------------
HOSTNAME MGMT-IP VERSION VON CVE BETROFFEN CAS STATUS KORREKTURVERSION
-----------------------------------------------------------------------------------------------------
fw1-prod-region1 192.0.2.10 11.1.4-h7 ja nein NOT_EXPLOITABLE 11.1.4-h33
fw2-prod-region1 192.0.2.11 11.1.4-h7 ja nein NOT_EXPLOITABLE 11.1.4-h33
panorama1-region1 198.51.100.10 11.2.7-h4 ja nein NOT_EXPLOITABLE 11.2.7-h13
panorama2-region2 198.51.100.20 11.2.7-h4 ja nein NOT_EXPLOITABLE 11.2.7-h13
fw1-prod-region2 192.0.2.20 11.0.3-h10 nein nein SAFE -
fw2-prod-region2 192.0.2.21 11.0.3-h10 nein nein SAFE -
-----------------------------------------------------------------------------------------------------
Gesamt: 6 | Verwundbar: 0 | Nicht ausnutzbar: 4 | Sicher: 2 | Fehler: 0
-----------------------------------------------------------------------------------------------------
STATUS-Spalte farbcodiert:
Status Farbe Bedeutung
VULNERABLE fett rot Betroffene Version und CAS ist konfiguriert – sofort patchen
gelb Betroffene Version, aber CAS ist nicht konfiguriert – beim nächsten Wartungsfenster patchen
grün Version ist auf oder über dem korrigierten Hotfix für diese CVE
Fehlerzustände (, , ) werden im Fehlerdetailblock unterhalb der Tabelle aufgelistet.Funktionsweise Für jedes Gerät startet das Skript eine interaktive SSH-Sitzung und führt zwei Befehle aus:
show system info | match sw-
show config running | match cloud-authentication-service
Der erste Befehl gibt eine Zeile wie sw-version: 11.1.4-h7 zurück. Der zweite ist leer, wenn kein CAS-basiertes Authentifizierungsprofil auf dem Gerät konfiguriert ist. Das Skript kombiniert diese beiden Antworten mit der Tabelle der betroffenen Versionen aus dem veröffentlichten Advisory.
Ein Hinweis zur CAS-Erkennung: wenn ein
match-Filter keine Treffer liefert, gibt das Gerät nichts zurück außer dem wiederholten Befehl und der nächsten Eingabeaufforderung. Das Skript berücksichtigt, dass der wiederholte Befehl selbst das Schlüsselwort enthält, und markiert CAS nur dann als „konfiguriert“, wenn das Schlüsselwort mehr als einmal in der Ausgabe vorkommt.
Haftungsausschluss Dieses Skript wird wie besehen für defensive Sicherheits- und Betriebszwecke bereitgestellt. Es ist weder mit Palo Alto Networks verbunden noch von ihnen unterstützt. Bestätigen Sie die Anwendbarkeit der CVE immer anhand des offiziellen Anbieter-Advisorys, bevor Sie Patch-Entscheidungen treffen.
showuser@host(active)>AFFECTED BY CVECASSTATUSexitpython DEVICES = [ ("fw1-prod-region1", "192.0.2.10"), ("fw2-prod-region1", "192.0.2.11"), ("panorama1", "198.51.100.10"), # ... ] DEFAULT_USERbash python check_cve_2026_0265.py NOT_EXPLOITABLESAFEAUTH_FAILUNREACHABLEPARSE_ERRNOT_EXPLOITABLEcloud-authentication-serviceVULNERABLE