Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
palo-alto-cve-2026-0265-checker — Python script to sweep a fleet of Palo Alto firewalls and Panoramas via SSH, check PAN-OS version against CVE-2026-0265 (Authentication Bypass via Cloud Authentication Service), detect whether CAS is actually configured, and report exploitability in a color-coded summary table. | Kitploit
Tools/GitHubGitHub/tstephens1080/palo-alto-cve-2026-0265-checker
Vulnerability ScannersVulnerability AnalysisConfiguration AuditingNetwork SecurityCloud SecurityAuthentication
GitHubtstephens1080/palo-alto-cve-2026-0265-checker

palo-alto-cve-2026-0265-checker

Python script to sweep a fleet of Palo Alto firewalls and Panoramas via SSH, check PAN-OS version against CVE-2026-0265 (Authentication Bypass via Cloud Authentication Service), detect whether CAS is actually configured, and report exploitability in a color-coded summary table.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 2 MonatenNoch nicht geprüft

CVE-2026-0265 Risikochecker für Palo Alto PAN-OS Ein Python-Skript, das sich per SSH mit einer Liste von Palo Alto Networks Firewalls und Panorama Appliances verbindet und für jedes Gerät die Exposition gegenüber CVE-2026-0265 meldet – eine Authentifizierungs-Umgehungsschwachstelle in PAN-OS, die Geräte mit aktiviertem Cloud Authentication Service (CAS) betrifft. Anstatt sich ausschließlich auf einen Versionsabgleich zu verlassen (der zu viele Treffer meldet), prüft das Skript auch, ob CAS auf jedem Gerät tatsächlich konfiguriert ist, und unterscheidet zwischen verwundbar, betroffen-aber-nicht-ausnutzbar und sicher.

Warum dieses Skript existiert Der offizielle Advisory listet jede PAN-OS-Version unterhalb eines bestimmten Hotfixes als „betroffen“ auf. In der Praxis ist der Fehler nur dann relevant, wenn Sie ein CAS-basiertes Authentifizierungsprofil konfiguriert haben. Eine naive Versionsabfrage markiert jedes Gerät mit einem älteren Hotfix als verwundbar, sodass Sie keine Möglichkeit haben, das Patchen über einen großen Gerätebestand zu priorisieren. Dieses Skript liefert in einem Durchlauf das vollständige Bild: BETROFFEN VON CVE – reine Versionsbereichsprüfung gegen den Advisory. CAS – hat das Gerät tatsächlich ein CAS-Authentifizierungsprofil definiert? STATUS – kombinierte Bewertung: VULNERABLE – betroffene Version und CAS konfiguriert (echte Gefährdung) NOT_EXPLOITABLE – betroffene Version, aber kein CAS-Profil definiert; der anfällige Codepfad ist nicht erreichbar SAFE – eine korrigierte oder nicht betroffene Version wird ausgeführt

Funktionen Stellt parallele Verbindungen zu allen Geräten her (konfigurierbare Worker-Anzahl; Standard 8). Eine einzige SSH-Sitzung pro Gerät, führt nur zwei rein lesbare -Befehle aus – keine Konfigurationsänderungen. Behandelt HA-State-Eingabeaufforderungen (z. B. ) und deaktiviert den PAN-OS-Pager, sodass die Ausgabe nicht abgeschnitten wird. Farbcodierte Zusammenfassungstabelle (rot / gelb / grün) mit separaten Spalten , und . Funktioniert sowohl mit Firewalls als auch mit Panorama (gleiche CLI auf beiden). Plattformübergreifend: Windows / macOS / Linux. ANSI-Farben unter Windows 10+ automatisch aktiviert. Sanftes SSH-Beenden – sendet vor dem Schließen, sodass PAN-OS-Audit-Logs eine saubere Abmeldung statt eines Transportabbruchs sehen.

Anforderungen Python 3.8 oder neuer paramiko (pip install paramiko) Ein schreibgeschütztes Administratorkonto, das auf jedem Gerät in Ihrer Liste existiert (TACACS+, RADIUS, SAML oder lokal – alles funktioniert, solange dieselben Anmeldeinformationen überall authentifizieren). SSH (TCP/22)-Erreichbarkeit von dem Ort, an dem Sie das Skript ausführen, zur Management-Schnittstelle jedes Geräts.

Installation

root@kitploit:~
git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko

Verwendung Öffnen Sie check_cve_2026_0265.py und bearbeiten Sie die DEVICES-Liste nahe dem Anfang mit Ihren eigenen Hostnamen und Management-IPs: Ändern Sie optional auf Ihren standardmäßigen schreibgeschützten Administratorkontonamen. Führen Sie das Skript aus: Geben Sie Ihren SSH-Benutzernamen und Ihr Passwort ein, wenn Sie dazu aufgefordert werden. Dieselben Anmeldeinformationen werden für jedes Gerät wiederverwendet.

Beispielausgabe

root@kitploit:~
================================================================================
 CVE-2026-0265 Risikochecker  -  Multi-Device PAN-OS Scan
================================================================================
 Geräte in der Liste: 6
 Parallele Worker: 8

SSH-Benutzername für alle Geräte [admin]:
Passwort für admin:

 Überprüfe Geräte (Ergebnisse erscheinen, sobald jedes abgeschlossen ist) ...
 ------------------------------------------------------------------------------
 [ 1/ 6] fw1-prod-region1                 192.0.2.10       NOT_EXPLOITABLE  11.1.4-h7    CAS:nein
 [ 2/ 6] fw2-prod-region1                 192.0.2.11       NOT_EXPLOITABLE  11.1.4-h7    CAS:nein
 [ 3/ 6] fw1-prod-region2                 192.0.2.20       SAFE             11.0.3-h10   CAS:nein
 [ 4/ 6] fw2-prod-region2                 192.0.2.21       SAFE             11.0.3-h10   CAS:nein
 [ 5/ 6] panorama1-region1                198.51.100.10    NOT_EXPLOITABLE  11.2.7-h4    CAS:nein
 [ 6/ 6] panorama2-region2                198.51.100.20    NOT_EXPLOITABLE  11.2.7-h4    CAS:nein
 ------------------------------------------------------------------------------
 Abgeschlossen in 18.4 Sekunden

================================================================================
 CVE-2026-0265 Bewertungszusammenfassung
================================================================================
-----------------------------------------------------------------------------------------------------
HOSTNAME              MGMT-IP       VERSION     VON CVE BETROFFEN  CAS  STATUS           KORREKTURVERSION
-----------------------------------------------------------------------------------------------------
fw1-prod-region1      192.0.2.10     11.1.4-h7   ja                nein NOT_EXPLOITABLE  11.1.4-h33
fw2-prod-region1      192.0.2.11     11.1.4-h7   ja                nein NOT_EXPLOITABLE  11.1.4-h33
panorama1-region1     198.51.100.10  11.2.7-h4   ja                nein NOT_EXPLOITABLE  11.2.7-h13
panorama2-region2     198.51.100.20  11.2.7-h4   ja                nein NOT_EXPLOITABLE  11.2.7-h13
fw1-prod-region2      192.0.2.20     11.0.3-h10  nein              nein SAFE             -
fw2-prod-region2      192.0.2.21     11.0.3-h10  nein              nein SAFE             -
-----------------------------------------------------------------------------------------------------
 Gesamt: 6  |  Verwundbar: 0  |  Nicht ausnutzbar: 4  |  Sicher: 2  |  Fehler: 0
-----------------------------------------------------------------------------------------------------

In einem echten Terminal ist die STATUS-Spalte farbcodiert: Status Farbe Bedeutung VULNERABLE fett rot Betroffene Version und CAS ist konfiguriert – sofort patchen gelb Betroffene Version, aber CAS ist nicht konfiguriert – beim nächsten Wartungsfenster patchen grün Version ist auf oder über dem korrigierten Hotfix für diese CVE Fehlerzustände (, , ) werden im Fehlerdetailblock unterhalb der Tabelle aufgelistet.

Funktionsweise Für jedes Gerät startet das Skript eine interaktive SSH-Sitzung und führt zwei Befehle aus:

root@kitploit:~
show system info | match sw-
show config running | match cloud-authentication-service

Der erste Befehl gibt eine Zeile wie sw-version: 11.1.4-h7 zurück. Der zweite ist leer, wenn kein CAS-basiertes Authentifizierungsprofil auf dem Gerät konfiguriert ist. Das Skript kombiniert diese beiden Antworten mit der Tabelle der betroffenen Versionen aus dem veröffentlichten Advisory.

Ein Hinweis zur CAS-Erkennung: wenn ein match-Filter keine Treffer liefert, gibt das Gerät nichts zurück außer dem wiederholten Befehl und der nächsten Eingabeaufforderung. Das Skript berücksichtigt, dass der wiederholte Befehl selbst das Schlüsselwort enthält, und markiert CAS nur dann als „konfiguriert“, wenn das Schlüsselwort mehr als einmal in der Ausgabe vorkommt.


Einschränkungen Dieses Skript validiert nur den CVE-2026-0265-Angriffspfad (CAS-basierte Authentifizierung). Ein Gerät, das zurückgibt, ist durch diese CVE in seiner aktuellen Konfiguration nicht ausnutzbar, führt aber immer noch betroffenen Code aus und sollte im normalen Wartungsrhythmus gepatched werden. Die CAS-Prüfung sucht nach jedem Verweis auf in der laufenden Konfiguration. Es wird nicht überprüft, ob dieses Profil an eine Anmeldeschnittstelle (Management-UI, Authentifizierungsportal, GlobalProtect-Portal/-Gateway) gebunden ist. Ein konfiguriertes, aber ungebundenes CAS-Profil ist technisch gesehen ebenfalls nicht ausnutzbar, aber das Skript meldet es konservativ als . HA-Paare teilen die Konfiguration, wenn die Synchronisation intakt ist, aber das Skript prüft jeden Partner unabhängig, sodass Sie bestätigen können, dass beide Seiten tatsächlich übereinstimmen. Dieses Skript meldet sich nicht mit SSH-Schlüsseln oder zertifikatsbasierter Authentifizierung am Gerät an – nur Passwortauthentifizierung ist implementiert. PRs sind willkommen.

Referenzen Palo Alto Networks Security Advisory: CVE-2026-0265 Palo Alto Networks: Best Practices für die Sicherung des Administrationszugriffs Übersicht über Cloud Identity Engine / Cloud Authentication Service

Lizenz MIT – siehe LICENSE.

Haftungsausschluss Dieses Skript wird wie besehen für defensive Sicherheits- und Betriebszwecke bereitgestellt. Es ist weder mit Palo Alto Networks verbunden noch von ihnen unterstützt. Bestätigen Sie die Anwendbarkeit der CVE immer anhand des offiziellen Anbieter-Advisorys, bevor Sie Patch-Entscheidungen treffen.

Tool herunterladen
show
user@host(active)>
AFFECTED BY CVE
CAS
STATUS
exit
python DEVICES = [ ("fw1-prod-region1", "192.0.2.10"), ("fw2-prod-region1", "192.0.2.11"), ("panorama1", "198.51.100.10"), # ... ]
DEFAULT_USER
bash python check_cve_2026_0265.py
NOT_EXPLOITABLE
SAFE
AUTH_FAIL
UNREACHABLE
PARSE_ERR
NOT_EXPLOITABLE
cloud-authentication-service
VULNERABLE