
Palo Alto - Exploit CVE-2026-0300
Crítico (CVSS 9.3) — Ejecución remota de código no autenticada en el Portal Cautivo de PAN-OS de Palo Alto Networks
CVE-2026-0300 es una vulnerabilidad crítica de desbordamiento de búfer en el servicio del Portal de Autenticación User-ID (también conocido como Portal Cautivo) del software PAN-OS de Palo Alto Networks. Un atacante no autenticado puede explotar esta vulnerabilidad enviando paquetes especialmente diseñados para ejecutar código arbitrario con privilegios de root en los firewalls de las series PA y VM.
Este repositorio contiene un kit de exploit de prueba de concepto que incluye:
| Campo | Valor |
|---|---|
| ID CVE | CVE-2026-0300 |
| Gravedad | CRÍTICA |
| CVSS 4.0 | 9.3 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H) |
| CWE | CWE-787: Escritura fuera de límites |
| CAPEC | CAPEC-100: Desbordamiento de búferes |
| Impacto | Ejecución remota de código no autenticada (root) |
| Estado de Explotación | Se ha observado explotación limitada en entornos reales |
Una vulnerabilidad de desbordamiento de búfer en el servicio del Portal de Autenticación User-ID del software PAN-OS permite a un atacante no autenticado ejecutar código arbitrario con privilegios de root en el firewall mediante el envío de paquetes especialmente diseñados. El servicio HTTP del Portal Cautivo utiliza búferes de pila de tamaño fijo para analizar las cabeceras HTTP, que pueden desbordarse mediante valores de cabecera de tamaño excesivo (Cookie, User-Agent, URI o cuerpo POST).
Ambas condiciones deben cumplirse para que un objetivo sea vulnerable:
| Rama de PAN-OS | Versiones Vulnerables | Versión Corregida |
|---|---|---|
| 10.2 | 10.2.7, 10.2.10, 10.2.13, 10.2.16, 10.2.18 | 10.2.7-h34+ |
| 11.1 | 11.1.0–11.1.14 | 11.1.15+ |
| 11.2 | 11.2.0–11.2.11 | 11.2.12+ |
| 12.1 | 12.1.0–12.1.6 | 12.1.7+ |
No afectados: Prisma Access, Cloud NGFW, appliances de Panorama.