
Script Python pour balayer une flotte de pare-feu Palo Alto et de Panoramas via SSH, vérifier la version PAN-OS par rapport à la CVE-2026-0265 (contournement d'authentification via le service d'authentification cloud), détecter si CAS est réellement configuré, et rapporter l'exploitabilité dans un tableau récapitulatif coloré.
VULNERABLE — version affectée et CAS configuré (exposition réelle)
NOT_EXPLOITABLE — version affectée, mais aucun profil CAS défini ; le chemin de code vulnérable n'est pas accessible
SAFE — exécute une version corrigée ou non affectéeshow en lecture seule — aucune modification de configuration.
Gère les invites d'état HA (par ex. user@host(active)>) et désactive le pagineur de PAN-OS afin que la sortie ne soit pas tronquée.
Tableau récapitulatif coloré (rouge / jaune / vert) avec des colonnes distinctes AFFECTED BY CVE, CAS et STATUS.
Fonctionne aussi bien avec les firewalls qu'avec Panorama (même CLI sur les deux).
Multi-plateforme : Windows / macOS / Linux. Couleurs ANSI automatiquement activées sur Windows 10 et plus.
Fermeture SSH propre — envoie exit avant de fermer la session afin que les journaux d'audit PAN-OS enregistrent une déconnexion propre plutôt qu'une interruption de transport.paramiko (pip install paramiko)
Un compte administrateur en lecture seule présent sur chaque appareil de votre liste (TACACS+, RADIUS, SAML ou local — tout fonctionne tant que les mêmes identifiants s'authentifient partout).
Accessibilité SSH (TCP/22) depuis l'endroit où vous exécutez le script jusqu'à l'interface de gestion de chaque appareil.Installation
git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko
check_cve_2026_0265.py et modifiez la liste DEVICES en haut du fichier avec vos propres noms d'hôte et adresses IP de gestion :
python DEVICES = [ ("fw1-prod-region1", "192.0.2.10"), ("fw2-prod-region1", "192.0.2.11"), ("panorama1", "198.51.100.10"), # ... ]
Vous pouvez éventuellement modifier DEFAULT_USER pour y mettre le nom de votre compte administrateur en lecture seule standard.
Exécutez le script :
bash python check_cve_2026_0265.py
Saisissez votre nom d'utilisateur et votre mot de passe SSH lorsque vous y êtes invité. Les mêmes identifiants sont réutilisés pour chaque appareil.Exemple de sortie
================================================================================
CVE-2026-0265 Risk Checker - Multi-device PAN-OS sweep
================================================================================
Devices in list: 6
Parallel workers: 8
SSH username for all devices [admin]:
Password for admin:
Checking devices (results appear as each finishes) ...
------------------------------------------------------------------------------
[ 1/ 6] fw1-prod-region1 192.0.2.10 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 2/ 6] fw2-prod-region1 192.0.2.11 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 3/ 6] fw1-prod-region2 192.0.2.20 SAFE 11.0.3-h10 CAS:no
[ 4/ 6] fw2-prod-region2 192.0.2.21 SAFE 11.0.3-h10 CAS:no
[ 5/ 6] panorama1-region1 198.51.100.10 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
[ 6/ 6] panorama2-region2 198.51.100.20 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
------------------------------------------------------------------------------
Completed in 18.4 seconds