
CVE-2026-0300
User-ID™ ऑथेंटिकेशन पोर्टल (Captive Portal) में Buffer Overflow — वास्तविक दुनिया में सक्रिय रूप से शोषित
PAN-OS के User-ID ऑथेंटिकेशन पोर्टल में एक गंभीर buffer overflow भेद्यता (CWE-787) अनऑथेंटिकेटेड हमलावरों को विशेष रूप से तैयार किए गए पैकेट भेजकर रूट विशेषाधिकारों के साथ रिमोट कोड एक्ज़ीक्यूशन प्राप्त करने की अनुमति देती है।
CVE ID: CVE-2026-0300
CVSS 4.0 स्कोर: 9.3 (क्रिटिकल)
तात्कालिकता: उच्चतम
प्रभावित नहीं: Cloud NGFW, Prisma Access, Panorama (अधिकांश कॉन्फ़िगरेशन में)
शोषण की शर्त: User-ID ऑथेंटिकेशन पोर्टल सक्षम होना चाहिए और अविश्वसनीय नेटवर्क (जैसे, इंटरनेट-एक्सपोज़्ड) से पहुंच योग्य होना चाहिए।
वास्तविक दुनिया में सक्रिय रूप से शोषित (6 मई, 2026 तक)।
एक्सपोज़्ड User-ID पोर्टलों को लक्षित करने वाले सीमित वास्तविक-दुनिया के हमले देखे गए हैं।
पैच 13 मई, 2026 से रोल आउट होने शुरू होंगे।
/php/login.php या Captive Portal एंडपॉइंट्स पर असामान्य ट्रैफ़िक देखें।सुरक्षित रहें — अपने फ़ायरवॉल एक्सपोज़र की आज समीक्षा करें।
अंतिम अपडेट: 6 मई, 2026
| PAN-OS ब्रांच | प्रभावित संस्करण | फिक्स्ड इन (अनुमानित) |
|---|
| 12.1 | < 12.1.4-h5, < 12.1.7 | 12.1.4-h5 (13 मई) |
| 11.2 | विशिष्ट हॉटफिक्स से नीचे के सभी | कई (13–28 मई) |
| 11.1 | विशिष्ट हॉटफिक्स से नीचे के सभी | कई (13–28 मई) |
| 10.2 | विशिष्ट हॉटफिक्स से नीचे के सभी | कई (13–28 मई) |