
Herramienta de reconocimiento de exposición no destructiva para evaluar superficies del Portal de Autenticación de User-ID en PAN-OS relacionadas con CVE-2026-0300, realizando comprobaciones seguras de HTTP(S) y evaluación de riesgos basada en versiones.
Esta herramienta es una utilidad de encuesta de exposición no destructiva para evaluar si un servicio PAN-OS objetivo puede exponer superficies accesibles por red relacionadas con CVE-2026-0300.
La herramienta está diseñada para validación defensiva autorizada de seguridad, revisión de exposición de activos y triaje de vulnerabilidades. No explota la vulnerabilidad, no envía cargas útiles de corrupción de memoria y no intenta bloquear o comprometer el dispositivo objetivo.
Esta herramienta está diseñada para la evaluación de exposición relacionada con:
Según Palo Alto Networks, CVE-2026-0300 afecta a implementaciones de PAN-OS donde el Portal de Autenticación User-ID está habilitado y es accesible desde redes no confiables. Los firewalls de las series PA y VM pueden verse afectados. Prisma Access, Cloud NGFW y Panorama figuran como no afectados en el aviso oficial.
La herramienta realiza comprobaciones seguras de red y a nivel HTTP(S) para identificar si un objetivo parece exponer servicios relacionados con el portal de PAN-OS.
Comprueba:
--scheme both o --scheme http.HEADGETOPTIONS//php/login.php/php/uid.php/php/uidlogin.php/sslmgr/global-protect/login.esp--pan-os-ver.La verificación de certificados HTTPS está deshabilitada por defecto porque los servicios administrativos y de portal de PAN-OS suelen usar certificados autofirmados o emitidos de forma privada.
Esta herramienta no:
La herramienta solo proporciona una evaluación de exposición observable externamente por red y, si se proporciona --pan-os-ver, una evaluación de riesgo basada en versión autoinformada.
La herramienta ayuda a responder las siguientes preguntas:
La herramienta comprueba si el host del escáner puede establecer una conexión TCP con el objetivo y puerto especificados.
Ejemplo de hallazgo:
tcp=True
https=True
Esto significa que el puerto objetivo es accesible desde el host del escáner y acepta conexiones HTTPS.
La herramienta envía solicitudes HTTP(S) seguras y registra los códigos de estado de respuesta.
Ejemplos de hallazgos:
HTTPS HEAD /: HTTP/1.1 403 Forbidden
HTTPS GET /php/uid.php: HTTP/1.1 500 Internal Server Error
Esto significa que el servicio es accesible y está procesando solicitudes HTTP(S).
La herramienta comprueba rutas comúnmente asociadas con la funcionalidad del portal o páginas de respuesta de PAN-OS.
Ejemplos:
/php/login.php
/php/uid.php
/php/uidlogin.php
Las respuestas que no sean 404 de estas rutas pueden indicar que los manejadores relacionados con el portal son accesibles desde el host del escáner.
La herramienta busca indicadores textuales ligeros en encabezados de respuesta, títulos, redirecciones, cookies y muestras del cuerpo de la respuesta.
Ejemplos de indicadores:
palo alto
pan-os
globalprotect
captive portal
user-id
authentication portal
response page
Estos indicadores aumentan la confianza de que el servicio expuesto está relacionado con la funcionalidad del portal de PAN-OS.
Si se proporciona --pan-os-ver, la herramienta compara la versión proporcionada con los umbrales afectados/corregidos de la tabla de avisos oficial integrada en el script.
Ejemplo:
--pan-os-ver 10.2.4-h2
Ejemplo de resultado:
patch_status: AFFECTED_BY_VERSION
version_status: AFFECTED_VERSION
combined_risk=HIGH
Si no se proporciona --pan-os-ver, la herramienta muestra la tabla de versiones afectadas/corregidas e informa el estado de la versión como desconocido.
Esta herramienta utiliza solo módulos de la biblioteca estándar de Python.
No se requieren dependencias externas de Python.
python3 --version
Recomendado:
Python 3.8+
Se puede usar un requirements.txt mínimo:
# No se requieren dependencias externas.
# Esta herramienta utiliza solo módulos de la biblioteca estándar de Python.
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2 \
--verbose
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--scheme both
Por defecto, la herramienta sondea todas las rutas seguras conocidas.
Use --minimal para comprobar solo:
//php/login.phppython3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--minimal
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 443,6082,6081-6083 \
--scheme both
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.0/24 \
-p 6082 \
--csv-out results.csv \
--json-out results.json
Cree targets.txt:
172.16.20.254
172.16.20.253
172.16.21.0/24
Ejecute:
python3 panos_cve_2026_0300_diag.py \
-T targets.txt \
-p 6082 \
--json-out results.json