
Script de Python para barrer una flota de firewalls y Panoramas de Palo Alto vía SSH, comprobar la versión de PAN-OS frente a CVE-2026-0265 (Bypass de autenticación mediante el servicio de autenticación en la nube), detectar si CAS está realmente configurado y reportar la explotabilidad en una tabla resumen con códigos de color.
VULNERABLE — versión afectada y CAS configurado (exposición real)
NOT_EXPLOITABLE — versión afectada, pero no hay ningún perfil CAS definido; la ruta de código vulnerable no es alcanzable
SAFE — ejecuta una versión corregida o no afectadashow de solo lectura — sin cambios de configuración.
Gestiona los prompts de estado HA (p. ej. user@host(active)>) y desactiva el paginador de PAN-OS para que la salida no se trunque.
Tabla resumen con códigos de color (rojo / amarillo / verde) con columnas independientes para AFFECTED BY CVE, CAS y STATUS.
Funciona tanto con firewalls como con Panorama (la misma CLI en ambos).
Multiplataforma: Windows / macOS / Linux. Colores ANSI activados automáticamente en Windows 10+.
Cierre SSH ordenado — envía exit antes de cerrar para que los registros de auditoría de PAN-OS reflejen un cierre de sesión limpio en lugar de una caída del transporte.paramiko (pip install paramiko)
Una cuenta de administrador de solo lectura que exista en todos los dispositivos de tu lista (TACACS+, RADIUS, SAML o local — cualquier método sirve siempre que las mismas credenciales autentiquen en todos los sitios).
Conectividad SSH (TCP/22) desde donde ejecutes el script hasta la interfaz de gestión de cada dispositivo.Instalación
git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko
check_cve_2026_0265.py y edita la lista DEVICES cerca de la parte superior con tus propios nombres de host e IPs de gestión:
python DEVICES = [ ("fw1-prod-region1", "192.0.2.10"), ("fw2-prod-region1", "192.0.2.11"), ("panorama1", "198.51.100.10"), # ... ]
Opcionalmente, cambia DEFAULT_USER por tu cuenta de administrador de solo lectura habitual.
Ejecuta el script:
bash python check_cve_2026_0265.py
Introduce tu nombre de usuario y contraseña SSH cuando se te solicite. Las mismas credenciales se reutilizan para todos los dispositivos.Salida de ejemplo
================================================================================
CVE-2026-0265 Risk Checker - Multi-device PAN-OS sweep
================================================================================
Devices in list: 6
Parallel workers: 8
SSH username for all devices [admin]:
Password for admin:
Checking devices (results appear as each finishes) ...
------------------------------------------------------------------------------
[ 1/ 6] fw1-prod-region1 192.0.2.10 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 2/ 6] fw2-prod-region1 192.0.2.11 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 3/ 6] fw1-prod-region2 192.0.2.20 SAFE 11.0.3-h10 CAS:no
[ 4/ 6] fw2-prod-region2 192.0.2.21 SAFE 11.0.3-h10 CAS:no
[ 5/ 6] panorama1-region1 198.51.100.10 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
[ 6/ 6] panorama2-region2 198.51.100.20 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
------------------------------------------------------------------------------
Completed in 18.4 seconds