Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
palo-alto-cve-2026-0265-checker — Script Python pour balayer une flotte de pare-feu Palo Alto et de Panoramas via SSH, vérifier la version PAN-OS par rapport à la CVE-2026-0265 (contournement d'authentification via le service d'authentification cloud), détecter si CAS est réellement configuré, et rapporter l'exploitabilité dans un tableau récapitulatif coloré. | Kitploit
Outils/GitHubGitHub/tstephens1080/palo-alto-cve-2026-0265-checker
Scanners de VulnérabilitésAnalyse des VulnérabilitésAudit de ConfigurationSécurité RéseauSécurité CloudAuthentification
GitHubtstephens1080/palo-alto-cve-2026-0265-checker

palo-alto-cve-2026-0265-checker

Voir le dépôt
11il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Script Python pour balayer une flotte de pare-feu Palo Alto et de Panoramas via SSH, vérifier la version PAN-OS par rapport à la CVE-2026-0265 (contournement d'authentification via le service d'authentification cloud), détecter si CAS est réellement configuré, et rapporter l'exploitabilité dans un tableau récapitulatif coloré.

Partager

CVE-2026-0265 Risk Checker pour Palo Alto PAN-OS Un script Python qui se connecte via SSH à une liste de firewalls Palo Alto Networks et d'appliances Panorama et rapporte l'exposition de chaque appareil à CVE-2026-0265 — une vulnérabilité de contournement d'authentification dans PAN-OS affectant les appareils sur lesquels le Cloud Authentication Service (CAS) est activé. Plutôt que de se fier uniquement à une correspondance de version (qui génère des faux positifs), le script vérifie également si CAS est réellement configuré sur chaque appareil et fait la distinction entre les appareils vulnérables, affectés mais non exploitables, et sûrs.

Pourquoi ce script existe Le bulletin officiel liste toutes les versions de PAN-OS antérieures à un correctif (hotfix) comme « affectées ». En pratique, le bug ne pose problème que si vous avez configuré un profil d'authentification basé sur CAS. Un balayage naïf par version signale chaque appareil sous un ancien hotfix comme vulnérable, sans vous laisser aucun moyen de prioriser les correctifs sur un grand parc. Ce script vous donne la vision complète en une seule passe : AFFECTED BY CVE — simple vérification de plage de versions par rapport au bulletin. CAS — l'appareil possède-t-il réellement un profil d'authentification CAS défini ? STATUS — verdict combiné : VULNERABLE — version affectée et CAS configuré (exposition réelle) NOT_EXPLOITABLE — version affectée, mais aucun profil CAS défini ; le chemin de code vulnérable n'est pas accessible SAFE — exécute une version corrigée ou non affectée

Fonctionnalités Se connecte à tous les appareils en parallèle (nombre de workers configurable ; 8 par défaut). Une seule session SSH par appareil, exécute uniquement deux commandes show en lecture seule — aucune modification de configuration. Gère les invites d'état HA (par ex. user@host(active)>) et désactive le pagineur de PAN-OS afin que la sortie ne soit pas tronquée. Tableau récapitulatif coloré (rouge / jaune / vert) avec des colonnes distinctes AFFECTED BY CVE, CAS et STATUS. Fonctionne aussi bien avec les firewalls qu'avec Panorama (même CLI sur les deux). Multi-plateforme : Windows / macOS / Linux. Couleurs ANSI automatiquement activées sur Windows 10 et plus. Fermeture SSH propre — envoie exit avant de fermer la session afin que les journaux d'audit PAN-OS enregistrent une déconnexion propre plutôt qu'une interruption de transport.

Prérequis Python 3.8 ou plus récent paramiko (pip install paramiko) Un compte administrateur en lecture seule présent sur chaque appareil de votre liste (TACACS+, RADIUS, SAML ou local — tout fonctionne tant que les mêmes identifiants s'authentifient partout). Accessibilité SSH (TCP/22) depuis l'endroit où vous exécutez le script jusqu'à l'interface de gestion de chaque appareil.

Installation

git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko

Utilisation Ouvrez check_cve_2026_0265.py et modifiez la liste DEVICES en haut du fichier avec vos propres noms d'hôte et adresses IP de gestion : python DEVICES = [ ("fw1-prod-region1", "192.0.2.10"), ("fw2-prod-region1", "192.0.2.11"), ("panorama1", "198.51.100.10"), # ... ] Vous pouvez éventuellement modifier DEFAULT_USER pour y mettre le nom de votre compte administrateur en lecture seule standard. Exécutez le script : bash python check_cve_2026_0265.py Saisissez votre nom d'utilisateur et votre mot de passe SSH lorsque vous y êtes invité. Les mêmes identifiants sont réutilisés pour chaque appareil.

Exemple de sortie

================================================================================
 CVE-2026-0265 Risk Checker  -  Multi-device PAN-OS sweep
================================================================================
 Devices in list: 6
 Parallel workers: 8

SSH username for all devices [admin]:
Password for admin:

 Checking devices (results appear as each finishes) ...
 ------------------------------------------------------------------------------
 [ 1/ 6] fw1-prod-region1                 192.0.2.10       NOT_EXPLOITABLE  11.1.4-h7    CAS:no
 [ 2/ 6] fw2-prod-region1                 192.0.2.11       NOT_EXPLOITABLE  11.1.4-h7    CAS:no
 [ 3/ 6] fw1-prod-region2                 192.0.2.20       SAFE             11.0.3-h10   CAS:no
 [ 4/ 6] fw2-prod-region2                 192.0.2.21       SAFE             11.0.3-h10   CAS:no
 [ 5/ 6] panorama1-region1                198.51.100.10    NOT_EXPLOITABLE  11.2.7-h4    CAS:no
 [ 6/ 6] panorama2-region2                198.51.100.20    NOT_EXPLOITABLE  11.2.7-h4    CAS:no
 ------------------------------------------------------------------------------
 Completed in 18.4 seconds
Télécharger l’outil