
Palo Alto - CVE-2026-0300 exploit
Critical (CVSS 9.3) β Unauthenticated Remote Code Execution in Palo Alto Networks PAN-OS Captive Portal
CVE-2026-0300 is a critical buffer overflow vulnerability in the User-ID Authentication Portal (also known as Captive Portal) service of Palo Alto Networks PAN-OS software. An unauthenticated attacker can exploit this vulnerability by sending specially crafted packets to execute arbitrary code with root privileges on PA-Series and VM-Series firewalls.
This repository contains a proof-of-concept exploit toolkit including:
| Field | Value |
|---|---|
| CVE ID | CVE-2026-0300 |
| Severity | CRITICAL |
| CVSS 4.0 | 9.3 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H) |
| CWE | CWE-787: Out-of-bounds Write |
| CAPEC | CAPEC-100: Overflow Buffers |
| Impact | Unauthenticated Remote Code Execution (root) |
| Exploitation Status | Limited exploitation observed in the wild |
A buffer overflow vulnerability in the User-ID Authentication Portal service of PAN-OS software allows an unauthenticated attacker to execute arbitrary code with root privileges on the firewall by sending specially crafted packets. The Captive Portal HTTP service uses fixed-size stack buffers for parsing HTTP headers, which can be overflowed via oversized header values (Cookie, User-Agent, URI, or POST body).
Both conditions must be true for a target to be vulnerable:
| PAN-OS Branch | Vulnerable Versions | Fixed Version |
|---|---|---|
| 10.2 | 10.2.7, 10.2.10, 10.2.13, 10.2.16, 10.2.18 | 10.2.7-h34+ |
| 11.1 | 11.1.0β11.1.14 | 11.1.15+ |
| 11.2 | 11.2.0β11.2.11 | 11.2.12+ |
| 12.1 | 12.1.0β12.1.6 | 12.1.7+ |
Not impacted: Prisma Access, Cloud NGFW, Panorama appliances.
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β CVE-2026-0300 Exploit Toolkit β
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ€
β β
β ββββββββββββββ βββββββββββββββββββ ββββββββββββββββββββββ β
β β scan.py ββββββΆβ HTTP Fingerprintβ β payload_gen.py β β
β β Scanner β β + Version Check β β β β
β ββββββββββββββ βββββββββββββββββββ β ββββββββββββββββ β β
β β β β Version β β β
β β Reports: β β Offsets β β β
β β β’ Portal detected? β β (10.2/11.1/ β β β
β β β’ PAN-OS version β β 11.2/12.1) β β β
β β β’ Vulnerable? β ββββββββββββββββ β β
β βΌ β ββββββββββββββββ β β
β ββββββββββββββ βββββββββββββββββββ β β Shellcode β β β
β β exploit.py ββββββΆβ Raw Socket β β β Generator β β β
β β Exploit β β HTTP Delivery β β β (x86_64 rev β β β
β ββββββββββββββ βββββββββββββββββββ β β shell) β β β
β β β ββββββββββββββββ β β
β β ββββββββββββββββββββββββ β ββββββββββββββββ β β
β βββΆβ MODE: detect β β β ROP Chain β β β
β β β Safe, non-intrusive β β β (jmp rsp) β β β
β β ββββββββββββββββββββββββ β ββββββββββββββββ β β
β β ββββββββββββββββββββββββ β ββββββββββββββββ β β
β βββΆβ MODE: crash β β β HTTP Request β β β
β β β DoS validation β β β Builder β β β
β β ββββββββββββββββββββββββ β ββββββββββββββββ β β
β β ββββββββββββββββββββββββ ββββββββββββββββββββββ β
β βββΆβ MODE: rce β β
β β Reverse shell β ββββββββββββββββββββββββ β
β ββββββββββββββββββββββββ β ReverseShellListener β β
β β β (callback receiver) β β
β βΌ ββββββββββββββββββββββββ β
β ββββββββββββββββββββ β
β β Target Firewall β β
β β PAN-OS Captive β β
β β Portal Service β β
β ββββββββββββββββββββ β
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
βββββββββββββββ
β Start Scan β
ββββββββ¬βββββββ
β
βΌ
ββββββββββββββββββββ No βββββββββββββββ
β Target reachable?ββββββββββββΆβ Skip port β
ββββββββ¬ββββββββββββ βββββββββββββββ
β Yes
βΌ
ββββββββββββββββββββ
β Send HTTP GET β
β to common ports β
β (443,80,8080, β
β 8443,8843) β
ββββββββ¬ββββββββββββ
β
βΌ
ββββββββββββββββββββ No βββββββββββββββ
β Captive Portal ββββββββββββΆβ Not exposed β
β fingerprint? β βββββββββββββββ
β (login.esp, β
β User-ID, PA-, β
β PAN-OS, etc.) β
ββββββββ¬ββββββββββββ
β Yes
βΌ
ββββββββββββββββββββ
β Extract PAN-OS β
β version from β
β Server header / β
β response body β
ββββββββ¬ββββββββββββ
β
βΌ
ββββββββββββββββββββ No βββββββββββββββ
β Version in ββββββββββββΆβ Not β
β vulnerable β β vulnerable β
β range? β βββββββββββββββ
ββββββββ¬ββββββββββββ
β Yes
βΌ
ββββββββββββββββββββ
β Report: β
β β’ VULNERABLE β
β β’ Version β
β β’ Matched ranges β
β β’ SSL cert info β
ββββββββββββββββββββ