
Palo Alto - exploit CVE-2026-0300
Critico (CVSS 9.3) — Esecuzione remota di codice non autenticata nel Captive Portal di Palo Alto Networks PAN-OS
CVE-2026-0300 è una vulnerabilità critica di buffer overflow nel servizio Portale di Autenticazione User-ID (noto anche come Captive Portal) del software PAN-OS di Palo Alto Networks. Un attaccante non autenticato può sfruttare questa vulnerabilità inviando pacchetti appositamente predisposti per eseguire codice arbitrario con privilegi di root sui firewall delle serie PA e VM.
Questo repository contiene un toolkit di exploit proof-of-concept che include:
| Campo | Valore |
|---|---|
| CVE ID | CVE-2026-0300 |
| Severità | CRITICO |
| CVSS 4.0 | 9.3 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H) |
| CWE | CWE-787: Scrittura fuori dai limiti |
| CAPEC | CAPEC-100: Overflow dei Buffer |
| Impatto | Esecuzione remota di codice non autenticata (root) |
| Stato dello sfruttamento | Limitato sfruttamento osservato in the wild |
Una vulnerabilità di buffer overflow nel servizio Portale di Autenticazione User-ID del software PAN-OS consente a un attaccante non autenticato di eseguire codice arbitrario con privilegi di root sul firewall inviando pacchetti appositamente predisposti. Il servizio HTTP Captive Portal utilizza buffer di stack a dimensione fissa per il parsing delle intestazioni HTTP, che possono essere sovraccaricati tramite valori di intestazione eccessivamente grandi (Cookie, User-Agent, URI o corpo POST).
Entrambe le condizioni devono essere vere affinché un target sia vulnerabile:
| Branch PAN-OS | Versioni vulnerabili | Versione corretta |
|---|---|---|
| 10.2 | 10.2.7, 10.2.10, 10.2.13, 10.2.16, 10.2.18 | 10.2.7-h34+ |
| 11.1 | 11.1.0–11.1.14 | 11.1.15+ |
| 11.2 | 11.2.0–11.2.11 | 11.2.12+ |
| 12.1 | 12.1.0–12.1.6 | 12.1.7+ |
Non impattati: Prisma Access, Cloud NGFW, appliance Panorama.