
Script Python pour balayer une flotte de pare-feu Palo Alto et de Panoramas via SSH, vérifier la version PAN-OS par rapport à la CVE-2026-0265 (contournement d'authentification via le service d'authentification cloud), détecter si CAS est réellement configuré, et rapporter l'exploitabilité dans un tableau récapitulatif coloré.
VULNERABLENOT_EXPLOITABLESAFEshow en lecture seule — aucune modification de configuration.
Gère les invites d'état HA (par ex. user@host(active)>) et désactive le pagineur de PAN-OS afin que la sortie ne soit pas tronquée.
Tableau récapitulatif coloré (rouge / jaune / vert) avec des colonnes distinctes AFFECTED BY CVE, CAS et STATUS.
Fonctionne aussi bien avec les firewalls qu'avec Panorama (même CLI sur les deux).
Multi-plateforme : Windows / macOS / Linux. Couleurs ANSI automatiquement activées sur Windows 10 et plus.
Fermeture SSH propre — envoie exit avant de fermer la session afin que les journaux d'audit PAN-OS enregistrent une déconnexion propre plutôt qu'une interruption de transport.paramiko (pip install paramiko)
Un compte administrateur en lecture seule présent sur chaque appareil de votre liste (TACACS+, RADIUS, SAML ou local — tout fonctionne tant que les mêmes identifiants s'authentifient partout).
Accessibilité SSH (TCP/22) depuis l'endroit où vous exécutez le script jusqu'à l'interface de gestion de chaque appareil.Installation
git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko
check_cve_2026_0265.py et modifiez la liste DEVICES en haut du fichier avec vos propres noms d'hôte et adresses IP de gestion :
python DEVICES = [ ("fw1-prod-region1", "192.0.2.10"), ("fw2-prod-region1", "192.0.2.11"), ("panorama1", "198.51.100.10"), # ... ]
Vous pouvez éventuellement modifier DEFAULT_USER pour y mettre le nom de votre compte administrateur en lecture seule standard.
Exécutez le script :
bash python check_cve_2026_0265.py
Saisissez votre nom d'utilisateur et votre mot de passe SSH lorsque vous y êtes invité. Les mêmes identifiants sont réutilisés pour chaque appareil.Exemple de sortie
================================================================================
CVE-2026-0265 Risk Checker - Multi-device PAN-OS sweep
================================================================================
Devices in list: 6
Parallel workers: 8
SSH username for all devices [admin]:
Password for admin:
Checking devices (results appear as each finishes) ...
------------------------------------------------------------------------------
[ 1/ 6] fw1-prod-region1 192.0.2.10 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 2/ 6] fw2-prod-region1 192.0.2.11 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 3/ 6] fw1-prod-region2 192.0.2.20 SAFE 11.0.3-h10 CAS:no
[ 4/ 6] fw2-prod-region2 192.0.2.21 SAFE 11.0.3-h10 CAS:no
[ 5/ 6] panorama1-region1 198.51.100.10 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
[ 6/ 6] panorama2-region2 198.51.100.20 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
------------------------------------------------------------------------------
Completed in 18.4 seconds
================================================================================
CVE-2026-0265 Assessment Summary
================================================================================
-----------------------------------------------------------------------------------------------------
HOSTNAME MGMT IP VERSION AFFECTED BY CVE CAS STATUS FIX VERSION
-----------------------------------------------------------------------------------------------------
fw1-prod-region1 192.0.2.10 11.1.4-h7 yes no NOT_EXPLOITABLE 11.1.4-h33
fw2-prod-region1 192.0.2.11 11.1.4-h7 yes no NOT_EXPLOITABLE 11.1.4-h33
panorama1-region1 198.51.100.10 11.2.7-h4 yes no NOT_EXPLOITABLE 11.2.7-h13
panorama2-region2 198.51.100.20 11.2.7-h4 yes no NOT_EXPLOITABLE 11.2.7-h13
fw1-prod-region2 192.0.2.20 11.0.3-h10 no no SAFE -
fw2-prod-region2 192.0.2.21 11.0.3-h10 no no SAFE -
-----------------------------------------------------------------------------------------------------
Total: 6 | Vulnerable: 0 | Not exploitable: 4 | Safe: 2 | Errors: 0
-----------------------------------------------------------------------------------------------------
STATUS est colorée :
Statut Couleur Signification
VULNERABLE rouge gras Version affectée et CAS configuré — appliquez le correctif immédiatement
NOT_EXPLOITABLE jaune Version affectée, mais CAS non configuré — appliquez le correctif lors de la prochaine fenêtre de maintenance
SAFE vert La version est identique ou postérieure au correctif (hotfix) publié pour cette CVE
Les états d'erreur (AUTH_FAIL, UNREACHABLE, PARSE_ERR) sont listés dans le bloc de détail des erreurs sous le tableau.Comment ça fonctionne Pour chaque appareil, le script ouvre une session SSH interactive et exécute deux commandes :
show system info | match sw-
show config running | match cloud-authentication-service
La première renvoie une ligne du type sw-version: 11.1.4-h7. La seconde est vide si aucun profil d'authentification basé sur CAS n'est configuré sur l'appareil. Le script croise ces deux réponses avec le tableau des versions affectées issu du bulletin publié.
Note sur la détection CAS : lorsqu'un filtre
matchne trouve aucune correspondance, l'appareil ne renvoie rien d'autre que la commande en écho et l'invite suivante. Le script tient compte du fait que la commande en écho contient elle-même le mot-clé et ne signale CAS comme « configuré » que lorsque le mot-clé apparaît plus d'une fois dans la sortie.
NOT_EXPLOITABLE n'est pas exploitable via cette CVE dans sa configuration actuelle, mais il exécute toujours du code affecté et devrait être corrigé selon une cadence de maintenance normale.
La vérification CAS recherche toute référence à cloud-authentication-service dans la configuration active. Elle ne vérifie pas si ce profil est lié à une interface de connexion (interface de gestion, portail d'authentification, portail/passerelle GlobalProtect). Un profil CAS configuré mais non lié n'est techniquement pas exploitable non plus, mais le script le signale par prudence comme VULNERABLE.
Les paires HA partagent la configuration lorsque la synchronisation est saine, mais le script vérifie chaque pair indépendamment afin que vous puissiez confirmer que les deux côtés sont réellement en accord.
Ce script ne se connecte pas à l'appareil via des clés SSH ou une authentification par certificat — seule l'authentification par mot de passe est implémentée. Les PR sont les bienvenues.Avertissement Ce script est fourni tel quel pour un usage défensif et opérationnel en sécurité. Il n'est affilié à Palo Alto Networks ni approuvé par celui-ci. Confirmez toujours l'applicabilité de la CVE par rapport au bulletin officiel du fournisseur avant de prendre des décisions concernant les correctifs.