Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
palo-alto-cve-2026-0265-checker — Python script to sweep a fleet of Palo Alto firewalls and Panoramas via SSH, check PAN-OS version against CVE-2026-0265 (Authentication Bypass via Cloud Authentication Service), detect whether CAS is actually configured, and report exploitability in a color-coded summary table. | Kitploit
Outils/GitHubGitHub/tstephens1080/palo-alto-cve-2026-0265-checker
Vulnerability ScannersVulnerability AnalysisConfiguration AuditingNetwork SecurityCloud SecurityAuthentication
GitHubtstephens1080/palo-alto-cve-2026-0265-checker

palo-alto-cve-2026-0265-checker

Python script to sweep a fleet of Palo Alto firewalls and Panoramas via SSH, check PAN-OS version against CVE-2026-0265 (Authentication Bypass via Cloud Authentication Service), detect whether CAS is actually configured, and report exploitability in a color-coded summary table.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 2 moisPas encore vérifié

CVE-2026-0265 Risk Checker pour Palo Alto PAN-OS Un script Python qui se connecte via SSH à une liste de firewalls Palo Alto Networks et d'appliances Panorama et rapporte l'exposition de chaque appareil à CVE-2026-0265 — une vulnérabilité de contournement d'authentification dans PAN-OS affectant les appareils sur lesquels le Cloud Authentication Service (CAS) est activé. Plutôt que de se fier uniquement à une correspondance de version (qui génère des faux positifs), le script vérifie également si CAS est réellement configuré sur chaque appareil et fait la distinction entre les appareils vulnérables, affectés mais non exploitables, et sûrs.

Pourquoi ce script existe Le bulletin officiel liste toutes les versions de PAN-OS antérieures à un correctif (hotfix) comme « affectées ». En pratique, le bug ne pose problème que si vous avez configuré un profil d'authentification basé sur CAS. Un balayage naïf par version signale chaque appareil sous un ancien hotfix comme vulnérable, sans vous laisser aucun moyen de prioriser les correctifs sur un grand parc. Ce script vous donne la vision complète en une seule passe : AFFECTED BY CVE — simple vérification de plage de versions par rapport au bulletin. CAS — l'appareil possède-t-il réellement un profil d'authentification CAS défini ? STATUS — verdict combiné : VULNERABLE — version affectée et CAS configuré (exposition réelle) NOT_EXPLOITABLE — version affectée, mais aucun profil CAS défini ; le chemin de code vulnérable n'est pas accessible SAFE — exécute une version corrigée ou non affectée

Fonctionnalités Se connecte à tous les appareils en parallèle (nombre de workers configurable ; 8 par défaut). Une seule session SSH par appareil, exécute uniquement deux commandes en lecture seule — aucune modification de configuration. Gère les invites d'état HA (par ex. ) et désactive le pagineur de PAN-OS afin que la sortie ne soit pas tronquée. Tableau récapitulatif coloré (rouge / jaune / vert) avec des colonnes distinctes , et . Fonctionne aussi bien avec les firewalls qu'avec Panorama (même CLI sur les deux). Multi-plateforme : Windows / macOS / Linux. Couleurs ANSI automatiquement activées sur Windows 10 et plus. Fermeture SSH propre — envoie avant de fermer la session afin que les journaux d'audit PAN-OS enregistrent une déconnexion propre plutôt qu'une interruption de transport.

Prérequis Python 3.8 ou plus récent paramiko (pip install paramiko) Un compte administrateur en lecture seule présent sur chaque appareil de votre liste (TACACS+, RADIUS, SAML ou local — tout fonctionne tant que les mêmes identifiants s'authentifient partout). Accessibilité SSH (TCP/22) depuis l'endroit où vous exécutez le script jusqu'à l'interface de gestion de chaque appareil.

Installation

root@kitploit:~
git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko

Utilisation Ouvrez check_cve_2026_0265.py et modifiez la liste DEVICES en haut du fichier avec vos propres noms d'hôte et adresses IP de gestion : Vous pouvez éventuellement modifier pour y mettre le nom de votre compte administrateur en lecture seule standard. Exécutez le script : Saisissez votre nom d'utilisateur et votre mot de passe SSH lorsque vous y êtes invité. Les mêmes identifiants sont réutilisés pour chaque appareil.

Exemple de sortie

root@kitploit:~
================================================================================
 CVE-2026-0265 Risk Checker  -  Multi-device PAN-OS sweep
================================================================================
 Devices in list: 6
 Parallel workers: 8

SSH username for all devices [admin]:
Password for admin:

 Checking devices (results appear as each finishes) ...
 ------------------------------------------------------------------------------
 [ 1/ 6] fw1-prod-region1                 192.0.2.10       NOT_EXPLOITABLE  11.1.4-h7    CAS:no
 [ 2/ 6] fw2-prod-region1                 192.0.2.11       NOT_EXPLOITABLE  11.1.4-h7    CAS:no
 [ 3/ 6] fw1-prod-region2                 192.0.2.20       SAFE             11.0.3-h10   CAS:no
 [ 4/ 6] fw2-prod-region2                 192.0.2.21       SAFE             11.0.3-h10   CAS:no
 [ 5/ 6] panorama1-region1                198.51.100.10    NOT_EXPLOITABLE  11.2.7-h4    CAS:no
 [ 6/ 6] panorama2-region2                198.51.100.20    NOT_EXPLOITABLE  11.2.7-h4    CAS:no
 ------------------------------------------------------------------------------
 Completed in 18.4 seconds

================================================================================
 CVE-2026-0265 Assessment Summary
================================================================================
-----------------------------------------------------------------------------------------------------
HOSTNAME              MGMT IP        VERSION     AFFECTED BY CVE  CAS  STATUS           FIX VERSION
-----------------------------------------------------------------------------------------------------
fw1-prod-region1      192.0.2.10     11.1.4-h7   yes              no   NOT_EXPLOITABLE  11.1.4-h33
fw2-prod-region1      192.0.2.11     11.1.4-h7   yes              no   NOT_EXPLOITABLE  11.1.4-h33
panorama1-region1     198.51.100.10  11.2.7-h4   yes              no   NOT_EXPLOITABLE  11.2.7-h13
panorama2-region2     198.51.100.20  11.2.7-h4   yes              no   NOT_EXPLOITABLE  11.2.7-h13
fw1-prod-region2      192.0.2.20     11.0.3-h10  no               no   SAFE             -
fw2-prod-region2      192.0.2.21     11.0.3-h10  no               no   SAFE             -
-----------------------------------------------------------------------------------------------------
 Total: 6  |  Vulnerable: 0  |  Not exploitable: 4  |  Safe: 2  |  Errors: 0
-----------------------------------------------------------------------------------------------------

Dans un vrai terminal, la colonne est colorée : Statut Couleur Signification rouge gras Version affectée et CAS configuré — appliquez le correctif immédiatement jaune Version affectée, mais CAS non configuré — appliquez le correctif lors de la prochaine fenêtre de maintenance vert La version est identique ou postérieure au correctif (hotfix) publié pour cette CVE Les états d'erreur (, , ) sont listés dans le bloc de détail des erreurs sous le tableau.

Comment ça fonctionne Pour chaque appareil, le script ouvre une session SSH interactive et exécute deux commandes :

root@kitploit:~
show system info | match sw-
show config running | match cloud-authentication-service

La première renvoie une ligne du type sw-version: 11.1.4-h7. La seconde est vide si aucun profil d'authentification basé sur CAS n'est configuré sur l'appareil. Le script croise ces deux réponses avec le tableau des versions affectées issu du bulletin publié.

Note sur la détection CAS : lorsqu'un filtre match ne trouve aucune correspondance, l'appareil ne renvoie rien d'autre que la commande en écho et l'invite suivante. Le script tient compte du fait que la commande en écho contient elle-même le mot-clé et ne signale CAS comme « configuré » que lorsque le mot-clé apparaît plus d'une fois dans la sortie.


Mises en garde Ce script ne valide que le chemin d'attaque de CVE-2026-0265 (authentification basée sur CAS). Un appareil renvoyant n'est pas exploitable via cette CVE dans sa configuration actuelle, mais il exécute toujours du code affecté et devrait être corrigé selon une cadence de maintenance normale. La vérification CAS recherche toute référence à dans la configuration active. Elle ne vérifie pas si ce profil est lié à une interface de connexion (interface de gestion, portail d'authentification, portail/passerelle GlobalProtect). Un profil CAS configuré mais non lié n'est techniquement pas exploitable non plus, mais le script le signale par prudence comme . Les paires HA partagent la configuration lorsque la synchronisation est saine, mais le script vérifie chaque pair indépendamment afin que vous puissiez confirmer que les deux côtés sont réellement en accord. Ce script ne se connecte pas à l'appareil via des clés SSH ou une authentification par certificat — seule l'authentification par mot de passe est implémentée. Les PR sont les bienvenues.

Références Bulletin de sécurité Palo Alto Networks : CVE-2026-0265 Palo Alto Networks : bonnes pratiques pour sécuriser l'accès administratif Vue d'ensemble de Cloud Identity Engine / Cloud Authentication Service

Licence MIT — voir LICENSE.

Avertissement Ce script est fourni tel quel pour un usage défensif et opérationnel en sécurité. Il n'est affilié à Palo Alto Networks ni approuvé par celui-ci. Confirmez toujours l'applicabilité de la CVE par rapport au bulletin officiel du fournisseur avant de prendre des décisions concernant les correctifs.

Télécharger l’outil
show
user@host(active)>
AFFECTED BY CVE
CAS
STATUS
exit
python DEVICES = [ ("fw1-prod-region1", "192.0.2.10"), ("fw2-prod-region1", "192.0.2.11"), ("panorama1", "198.51.100.10"), # ... ]
DEFAULT_USER
bash python check_cve_2026_0265.py
STATUS
VULNERABLE
NOT_EXPLOITABLE
SAFE
AUTH_FAIL
UNREACHABLE
PARSE_ERR
NOT_EXPLOITABLE
cloud-authentication-service
VULNERABLE