Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
palo-alto-cve-2026-0265-checker — Python script to sweep a fleet of Palo Alto firewalls and Panoramas via SSH, check PAN-OS version against CVE-2026-0265 (Authentication Bypass via Cloud Authentication Service), detect whether CAS is actually configured, and report exploitability in a color-coded summary table. | Kitploit
Herramientas/GitHubGitHub/tstephens1080/palo-alto-cve-2026-0265-checker
Vulnerability ScannersVulnerability AnalysisConfiguration AuditingNetwork SecurityCloud SecurityAuthentication
GitHubtstephens1080/palo-alto-cve-2026-0265-checker

palo-alto-cve-2026-0265-checker

Python script to sweep a fleet of Palo Alto firewalls and Panoramas via SSH, check PAN-OS version against CVE-2026-0265 (Authentication Bypass via Cloud Authentication Service), detect whether CAS is actually configured, and report exploitability in a color-coded summary table.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 2 mesesAún no revisado

Comprobador de riesgo CVE-2026-0265 para Palo Alto PAN-OS Un script de Python que se conecta a una lista de firewalls de Palo Alto Networks y dispositivos Panorama a través de SSH e informa de la exposición de cada dispositivo a CVE-2026-0265, una vulnerabilidad de omisión de autenticación en PAN-OS que afecta a los dispositivos con el Cloud Authentication Service (CAS) habilitado. En lugar de depender únicamente de la coincidencia de versión (que sobreestima el número de afectados), el script también comprueba si CAS está realmente configurado en cada dispositivo y distingue entre vulnerable, afectado pero no explotable y seguro.

Por qué existe este script El aviso oficial enumera como "afectada" todas las versiones de PAN-OS anteriores a un hotfix corregido. En la práctica, el fallo solo importa si has configurado un perfil de autenticación basado en CAS. Un análisis de versión ingenuo marca todos los dispositivos con un hotfix antiguo como vulnerables, sin dejarte forma de priorizar el parcheo en una flota grande. Este script te ofrece el panorama completo de una sola pasada: AFFECTED BY CVE — verificación puramente del rango de versiones según el aviso. CAS — ¿tiene realmente el dispositivo definido un perfil de autenticación CAS? STATUS — veredicto combinado: VULNERABLE — versión afectada y CAS configurado (exposición real) NOT_EXPLOITABLE — versión afectada, pero no hay ningún perfil CAS definido; la ruta de código vulnerable no es alcanzable SAFE — ejecuta una versión corregida o no afectada

Características Se conecta a todos los dispositivos en paralelo (número de workers configurable; 8 por defecto). Una única sesión SSH por dispositivo; solo ejecuta dos comandos de solo lectura — sin cambios de configuración. Gestiona los prompts de estado HA (p. ej. ) y desactiva el paginador de PAN-OS para que la salida no se trunque. Tabla resumen con códigos de color (rojo / amarillo / verde) con columnas independientes para , y . Funciona tanto con firewalls como con Panorama (la misma CLI en ambos). Multiplataforma: Windows / macOS / Linux. Colores ANSI activados automáticamente en Windows 10+. Cierre SSH ordenado — envía antes de cerrar para que los registros de auditoría de PAN-OS reflejen un cierre de sesión limpio en lugar de una caída del transporte.

Requisitos Python 3.8 o superior paramiko (pip install paramiko) Una cuenta de administrador de solo lectura que exista en todos los dispositivos de tu lista (TACACS+, RADIUS, SAML o local — cualquier método sirve siempre que las mismas credenciales autentiquen en todos los sitios). Conectividad SSH (TCP/22) desde donde ejecutes el script hasta la interfaz de gestión de cada dispositivo.

Instalación

root@kitploit:~
git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko

Uso Abre check_cve_2026_0265.py y edita la lista DEVICES cerca de la parte superior con tus propios nombres de host e IPs de gestión: python DEVICES = [ ("fw1-prod-region1", "192.0.2.10"), ("fw2-prod-region1", "192.0.2.11"), ("panorama1", "198.51.100.10"), # ... ] Opcionalmente, cambia por tu cuenta de administrador de solo lectura habitual. Ejecuta el script: Introduce tu nombre de usuario y contraseña SSH cuando se te solicite. Las mismas credenciales se reutilizan para todos los dispositivos.

Salida de ejemplo

root@kitploit:~
================================================================================
 CVE-2026-0265 Risk Checker  -  Multi-device PAN-OS sweep
================================================================================
 Devices in list: 6
 Parallel workers: 8

SSH username for all devices [admin]:
Password for admin:

 Checking devices (results appear as each finishes) ...
 ------------------------------------------------------------------------------
 [ 1/ 6] fw1-prod-region1                 192.0.2.10       NOT_EXPLOITABLE  11.1.4-h7    CAS:no
 [ 2/ 6] fw2-prod-region1                 192.0.2.11       NOT_EXPLOITABLE  11.1.4-h7    CAS:no
 [ 3/ 6] fw1-prod-region2                 192.0.2.20       SAFE             11.0.3-h10   CAS:no
 [ 4/ 6] fw2-prod-region2                 192.0.2.21       SAFE             11.0.3-h10   CAS:no
 [ 5/ 6] panorama1-region1                198.51.100.10    NOT_EXPLOITABLE  11.2.7-h4    CAS:no
 [ 6/ 6] panorama2-region2                198.51.100.20    NOT_EXPLOITABLE  11.2.7-h4    CAS:no
 ------------------------------------------------------------------------------
 Completed in 18.4 seconds

================================================================================
 CVE-2026-0265 Assessment Summary
================================================================================
-----------------------------------------------------------------------------------------------------
HOSTNAME              MGMT IP        VERSION     AFFECTED BY CVE  CAS  STATUS           FIX VERSION
-----------------------------------------------------------------------------------------------------
fw1-prod-region1      192.0.2.10     11.1.4-h7   yes              no   NOT_EXPLOITABLE  11.1.4-h33
fw2-prod-region1      192.0.2.11     11.1.4-h7   yes              no   NOT_EXPLOITABLE  11.1.4-h33
panorama1-region1     198.51.100.10  11.2.7-h4   yes              no   NOT_EXPLOITABLE  11.2.7-h13
panorama2-region2     198.51.100.20  11.2.7-h4   yes              no   NOT_EXPLOITABLE  11.2.7-h13
fw1-prod-region2      192.0.2.20     11.0.3-h10  no               no   SAFE             -
fw2-prod-region2      192.0.2.21     11.0.3-h10  no               no   SAFE             -
-----------------------------------------------------------------------------------------------------
 Total: 6  |  Vulnerable: 0  |  Not exploitable: 4  |  Safe: 2  |  Errors: 0
-----------------------------------------------------------------------------------------------------

En un terminal real, la columna STATUS tiene códigos de color: Estado Color Significado rojo en negrita Versión afectada y CAS configurado — parchea de inmediato amarillo Versión afectada, pero CAS no está configurado — parchea en la próxima ventana de mantenimiento verde La versión es igual o posterior al hotfix corregido para este CVE Los estados de error (, , ) se enumeran en el bloque de detalle de errores debajo de la tabla.

Cómo funciona Para cada dispositivo, el script abre una sesión SSH interactiva y ejecuta dos comandos:

root@kitploit:~
show system info | match sw-
show config running | match cloud-authentication-service

El primero devuelve una línea como sw-version: 11.1.4-h7. El segundo está vacío si no hay ningún perfil de autenticación basado en CAS configurado en el dispositivo. El script combina estas dos respuestas con la tabla de versiones afectadas del aviso publicado.

Nota sobre la detección de CAS: cuando un filtro match no encuentra coincidencias, el dispositivo no devuelve nada más que el comando repetido y el siguiente prompt. El script tiene en cuenta que el propio comando repetido contiene la palabra clave y solo marca CAS como "configurado" cuando la palabra clave aparece más de una vez en la salida.


Advertencias Este script solo valida la ruta de ataque de CVE-2026-0265 (autenticación basada en CAS). Un dispositivo que devuelva no es explotable a través de este CVE en su configuración actual, pero sigue ejecutando código afectado y debería parchearse con la cadencia de mantenimiento habitual. La comprobación de CAS busca cualquier referencia a en la configuración en ejecución. No verifica si ese perfil está vinculado a una interfaz de inicio de sesión (mgmt UI, Authentication Portal, portal/pasarela GlobalProtect). Un perfil CAS configurado pero no vinculado tampoco es explotable técnicamente, pero el script lo informa de forma conservadora como . Los pares HA comparten configuración cuando la sincronización es correcta, pero el script comprueba cada miembro de forma independiente para que puedas confirmar que ambos lados realmente coinciden. Este script no inicia sesión en el dispositivo mediante claves SSH ni autenticación basada en certificados — solo se implementa autenticación por contraseña. Se aceptan PRs.

Referencias Aviso de seguridad de Palo Alto Networks: CVE-2026-0265 Palo Alto Networks: Prácticas recomendadas para asegurar el acceso administrativo Descripción general de Cloud Identity Engine / Cloud Authentication Service

Licencia MIT — consulte LICENSE.

Descargo de responsabilidad Este script se proporciona tal cual para uso operativo y de seguridad defensiva. No está afiliado ni respaldado por Palo Alto Networks. Confirma siempre la aplicabilidad del CVE consultando el aviso oficial del fabricante antes de tomar decisiones de parcheo.

Descargar herramienta
show
user@host(active)>
AFFECTED BY CVE
CAS
STATUS
exit
DEFAULT_USER
bash python check_cve_2026_0265.py
VULNERABLE
NOT_EXPLOITABLE
SAFE
AUTH_FAIL
UNREACHABLE
PARSE_ERR
NOT_EXPLOITABLE
cloud-authentication-service
VULNERABLE