
Python-Skript zum Durchsuchen einer Flotte von Palo-Alto-Firewalls und Panoramas über SSH, Überprüfung der PAN-OS-Version gegen CVE-2026-0265 (Authentifizierungs-Bypass über Cloud Authentication Service), Erkennung, ob CAS tatsächlich konfiguriert ist, und Berichterstattung über die Ausnutzbarkeit in einer farbcodierten Übersichtstabelle.
VULNERABLENOT_EXPLOITABLESAFEshow-Befehle aus – keine Konfigurationsänderungen.
Behandelt HA-State-Eingabeaufforderungen (z. B. user@host(active)>) und deaktiviert den PAN-OS-Pager, sodass die Ausgabe nicht abgeschnitten wird.
Farbcodierte Zusammenfassungstabelle (rot / gelb / grün) mit separaten Spalten AFFECTED BY CVE, CAS und STATUS.
Funktioniert sowohl mit Firewalls als auch mit Panorama (gleiche CLI auf beiden).
Plattformübergreifend: Windows / macOS / Linux. ANSI-Farben unter Windows 10+ automatisch aktiviert.
Sanftes SSH-Beenden – sendet exit vor dem Schließen, sodass PAN-OS-Audit-Logs eine saubere Abmeldung statt eines Transportabbruchs sehen.paramiko (pip install paramiko)
Ein schreibgeschütztes Administratorkonto, das auf jedem Gerät in Ihrer Liste existiert (TACACS+, RADIUS, SAML oder lokal – alles funktioniert, solange dieselben Anmeldeinformationen überall authentifizieren).
SSH (TCP/22)-Erreichbarkeit von dem Ort, an dem Sie das Skript ausführen, zur Management-Schnittstelle jedes Geräts.Installation
git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko
check_cve_2026_0265.py und bearbeiten Sie die DEVICES-Liste nahe dem Anfang mit Ihren eigenen Hostnamen und Management-IPs:
python DEVICES = [ ("fw1-prod-region1", "192.0.2.10"), ("fw2-prod-region1", "192.0.2.11"), ("panorama1", "198.51.100.10"), # ... ]
Ändern Sie optional DEFAULT_USER auf Ihren standardmäßigen schreibgeschützten Administratorkontonamen.
Führen Sie das Skript aus:
bash python check_cve_2026_0265.py
Geben Sie Ihren SSH-Benutzernamen und Ihr Passwort ein, wenn Sie dazu aufgefordert werden. Dieselben Anmeldeinformationen werden für jedes Gerät wiederverwendet.Beispielausgabe
================================================================================
CVE-2026-0265 Risikochecker - Multi-Device PAN-OS Scan
================================================================================
Geräte in der Liste: 6
Parallele Worker: 8
SSH-Benutzername für alle Geräte [admin]:
Passwort für admin:
Überprüfe Geräte (Ergebnisse erscheinen, sobald jedes abgeschlossen ist) ...
------------------------------------------------------------------------------
[ 1/ 6] fw1-prod-region1 192.0.2.10 NOT_EXPLOITABLE 11.1.4-h7 CAS:nein
[ 2/ 6] fw2-prod-region1 192.0.2.11 NOT_EXPLOITABLE 11.1.4-h7 CAS:nein
[ 3/ 6] fw1-prod-region2 192.0.2.20 SAFE 11.0.3-h10 CAS:nein
[ 4/ 6] fw2-prod-region2 192.0.2.21 SAFE 11.0.3-h10 CAS:nein
[ 5/ 6] panorama1-region1 198.51.100.10 NOT_EXPLOITABLE 11.2.7-h4 CAS:nein
[ 6/ 6] panorama2-region2 198.51.100.20 NOT_EXPLOITABLE 11.2.7-h4 CAS:nein
------------------------------------------------------------------------------
Abgeschlossen in 18.4 Sekunden
================================================================================
CVE-2026-0265 Bewertungszusammenfassung
================================================================================
-----------------------------------------------------------------------------------------------------
HOSTNAME MGMT-IP VERSION VON CVE BETROFFEN CAS STATUS KORREKTURVERSION
-----------------------------------------------------------------------------------------------------
fw1-prod-region1 192.0.2.10 11.1.4-h7 ja nein NOT_EXPLOITABLE 11.1.4-h33
fw2-prod-region1 192.0.2.11 11.1.4-h7 ja nein NOT_EXPLOITABLE 11.1.4-h33
panorama1-region1 198.51.100.10 11.2.7-h4 ja nein NOT_EXPLOITABLE 11.2.7-h13
panorama2-region2 198.51.100.20 11.2.7-h4 ja nein NOT_EXPLOITABLE 11.2.7-h13
fw1-prod-region2 192.0.2.20 11.0.3-h10 nein nein SAFE -
fw2-prod-region2 192.0.2.21 11.0.3-h10 nein nein SAFE -
-----------------------------------------------------------------------------------------------------
Gesamt: 6 | Verwundbar: 0 | Nicht ausnutzbar: 4 | Sicher: 2 | Fehler: 0
-----------------------------------------------------------------------------------------------------
STATUS-Spalte farbcodiert:
Status Farbe Bedeutung
VULNERABLE fett rot Betroffene Version und CAS ist konfiguriert – sofort patchen
NOT_EXPLOITABLE gelb Betroffene Version, aber CAS ist nicht konfiguriert – beim nächsten Wartungsfenster patchen
SAFE grün Version ist auf oder über dem korrigierten Hotfix für diese CVE
Fehlerzustände (AUTH_FAIL, UNREACHABLE, PARSE_ERR) werden im Fehlerdetailblock unterhalb der Tabelle aufgelistet.Funktionsweise Für jedes Gerät startet das Skript eine interaktive SSH-Sitzung und führt zwei Befehle aus:
show system info | match sw-
show config running | match cloud-authentication-service
Der erste Befehl gibt eine Zeile wie sw-version: 11.1.4-h7 zurück. Der zweite ist leer, wenn kein CAS-basiertes Authentifizierungsprofil auf dem Gerät konfiguriert ist. Das Skript kombiniert diese beiden Antworten mit der Tabelle der betroffenen Versionen aus dem veröffentlichten Advisory.
Ein Hinweis zur CAS-Erkennung: wenn ein
match-Filter keine Treffer liefert, gibt das Gerät nichts zurück außer dem wiederholten Befehl und der nächsten Eingabeaufforderung. Das Skript berücksichtigt, dass der wiederholte Befehl selbst das Schlüsselwort enthält, und markiert CAS nur dann als „konfiguriert“, wenn das Schlüsselwort mehr als einmal in der Ausgabe vorkommt.
NOT_EXPLOITABLE zurückgibt, ist durch diese CVE in seiner aktuellen Konfiguration nicht ausnutzbar, führt aber immer noch betroffenen Code aus und sollte im normalen Wartungsrhythmus gepatched werden.
Die CAS-Prüfung sucht nach jedem Verweis auf cloud-authentication-service in der laufenden Konfiguration. Es wird nicht überprüft, ob dieses Profil an eine Anmeldeschnittstelle (Management-UI, Authentifizierungsportal, GlobalProtect-Portal/-Gateway) gebunden ist. Ein konfiguriertes, aber ungebundenes CAS-Profil ist technisch gesehen ebenfalls nicht ausnutzbar, aber das Skript meldet es konservativ als VULNERABLE.
HA-Paare teilen die Konfiguration, wenn die Synchronisation intakt ist, aber das Skript prüft jeden Partner unabhängig, sodass Sie bestätigen können, dass beide Seiten tatsächlich übereinstimmen.
Dieses Skript meldet sich nicht mit SSH-Schlüsseln oder zertifikatsbasierter Authentifizierung am Gerät an – nur Passwortauthentifizierung ist implementiert. PRs sind willkommen.Haftungsausschluss Dieses Skript wird wie besehen für defensive Sicherheits- und Betriebszwecke bereitgestellt. Es ist weder mit Palo Alto Networks verbunden noch von ihnen unterstützt. Bestätigen Sie die Anwendbarkeit der CVE immer anhand des offiziellen Anbieter-Advisorys, bevor Sie Patch-Entscheidungen treffen.