
Strumento di rilevamento non distruttivo per valutare le superfici del portale di autenticazione User-ID di PAN-OS correlate a CVE-2026-0300, eseguendo controlli HTTP(S) sicuri e valutazione del rischio basata sulla versione.
Questo strumento è un'utility di indagine sull'esposizione non distruttiva per valutare se un servizio PAN-OS target possa esporre superfici accessibili dalla rete correlate a CVE-2026-0300.
Lo strumento è destinato a validazione difensiva autorizzata della sicurezza, revisione dell'esposizione degli asset e triage delle vulnerabilità. Non sfrutta la vulnerabilità, non invia payload di corruzione della memoria e non tenta di causare crash o compromettere il dispositivo target.
Questo strumento è progettato per la valutazione dell'esposizione relativa a:
Secondo Palo Alto Networks, CVE-2026-0300 interessa le distribuzioni PAN-OS in cui il Portale di Autenticazione User-ID è abilitato e raggiungibile da reti non fidate. I firewall PA-Series e VM-Series possono essere interessati. Prisma Access, Cloud NGFW e Panorama sono elencati come non interessati nell'avviso ufficiale.
Lo strumento esegue controlli sicuri a livello di rete e HTTP(S) per identificare se un target sembra esporre servizi correlati al portale PAN-OS.
Controlla:
--scheme both o --scheme http.HEADGETOPTIONS//php/login.php/php/uid.php/php/uidlogin.php/sslmgr/global-protect/login.esp--pan-os-ver.La verifica del certificato HTTPS è disabilitata per impostazione predefinita perché i servizi amministrativi e del portale PAN-OS utilizzano spesso certificati autofirmati o emessi privatamente.
Questo strumento non:
Lo strumento fornisce solo una valutazione dell'esposizione osservabile esternamente dalla rete e, se viene fornito --pan-os-ver, una valutazione del rischio basata sulla versione auto-dichiarata.
Lo strumento aiuta a rispondere alle seguenti domande:
Lo strumento verifica se l'host scanner può stabilire una connessione TCP al target e alla porta specificati.
Esempio di risultato:
tcp=True
https=True
Ciò significa che la porta target è raggiungibile dall'host scanner e accetta connessioni HTTPS.
Lo strumento invia richieste HTTP(S) sicure e registra i codici di stato delle risposte.
Esempi di risultati:
HTTPS HEAD /: HTTP/1.1 403 Forbidden
HTTPS GET /php/uid.php: HTTP/1.1 500 Internal Server Error
Ciò significa che il servizio è raggiungibile e sta elaborando richieste HTTP(S).
Lo strumento controlla i percorsi comunemente associati alle funzionalità del portale o della pagina di risposta PAN-OS.
Esempi:
/php/login.php
/php/uid.php
/php/uidlogin.php
Risposte non-404 da questi percorsi possono indicare che i gestori correlati al portale sono raggiungibili dall'host scanner.
Lo strumento cerca indicatori testuali leggeri nelle intestazioni delle risposte, nei titoli, nei reindirizzamenti, nei cookie e nei campioni del corpo della risposta.
Esempi di indicatori:
palo alto
pan-os
globalprotect
captive portal
user-id
authentication portal
response page
Questi indicatori aumentano la fiducia che il servizio esposto sia correlato alle funzionalità del portale PAN-OS.
Se viene fornito --pan-os-ver, lo strumento confronta la versione fornita con le soglie interessate/corrette della tabella dell'avviso ufficiale incorporata nello script.
Esempio:
--pan-os-ver 10.2.4-h2
Esempio di risultato:
patch_status: AFFECTED_BY_VERSION
version_status: AFFECTED_VERSION
combined_risk=HIGH
Se --pan-os-ver non viene fornito, lo strumento visualizza la tabella delle versioni interessate/corrette e segnala lo stato della versione come sconosciuto.
Questo strumento utilizza solo moduli della libreria standard Python.
Non sono richieste dipendenze Python esterne.
python3 --version
Consigliato:
Python 3.8+
È possibile utilizzare un requirements.txt minimale:
# Nessuna dipendenza esterna richiesta.
# Questo strumento utilizza solo moduli della libreria standard Python.
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2 \
--verbose
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--scheme both
Per impostazione predefinita, lo strumento sonda tutti i percorsi noti sicuri.
Usa --minimal per controllare solo:
//php/login.phppython3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--minimal
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 443,6082,6081-6083 \
--scheme both
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.0/24 \
-p 6082 \
--csv-out results.csv \
--json-out results.json
Crea targets.txt:
172.16.20.254
172.16.20.253
172.16.21.0/24
Esegui:
python3 panos_cve_2026_0300_diag.py \
-T targets.txt \
-p 6082 \
--json-out results.json
| Opzione | Descrizione |
|---|---|
-t, --target | IP, hostname o CIDR del target. Sono supportati valori separati da virgola. |
-T, --targets-file | File contenente i target, uno per riga. Sono supportate voci CIDR. |
-p, --ports | Porta o intervallo di porte. Esempio: 6082, 443,6082, 6081-6083. |
--scheme | Schema di sondaggio: https, http o both. Predefinito: https. |
--pan-os-ver | Versione PAN-OS auto-dichiarata, ad esempio 10.2.4-h2. |
--timeout | Timeout del socket in secondi. Predefinito: 4.0. |
--max-bytes | Byte massimi di risposta da leggere per richiesta. Predefinito: 16384. |
--minimal | Sonda solo / e /php/login.php. |
--verbose | Stampa tutte le osservazioni delle richieste. |
--quiet | Riduce l'output della console. |
--json-out | Scrive i risultati completi in un file JSON. |
--csv-out | Scrive i risultati di riepilogo in un file CSV. |
Lo strumento produce tre tipi principali di valutazione:
| Livello di Esposizione | Significato |
|---|---|
LIKELY_EXPOSED_AUTH_PORTAL | Sono stati osservati indicatori simili a PAN-OS e simili al portale di autenticazione su un servizio HTTP(S) raggiungibile. |
POSSIBLE_EXPOSED_AUTH_PORTAL | I percorsi correlati al portale sembrano raggiungibili e si comportano come gestori di applicazioni, ma il prodotto/versione PAN-OS non può essere confermato da remoto. |
POSSIBLE_RESPONSE_PAGE_EXPOSURE | Un percorso correlato al portale o una pagina di risposta sembra raggiungibile, ma il prodotto/versione non è confermato. |
HTTP_SERVICE_REACHABLE_ACCESS_CONTROLLED | Il servizio HTTP(S) è raggiungibile e controllato dagli accessi, ma non è stata osservata alcuna impronta chiara del portale. |
HTTP_SERVICE_REACHABLE_UNIDENTIFIED | Il servizio HTTP(S) è raggiungibile, ma non sono stati osservati indicatori chiari di PAN-OS/Portale User-ID. |
TCP_REACHABLE_SERVICE_UNIDENTIFIED | La connessione TCP è riuscita, ma non è stata osservata alcuna risposta HTTP chiara. |
NOT_REACHABLE_FROM_THIS_SCANNER | L'host scanner non ha potuto raggiungere la porta target. |
| Fiducia | Significato |
|---|---|
HIGH | Sono stati osservati forti indicatori esterni, come risposte 5xx/2xx/3xx correlate al portale o più percorsi del portale che restituiscono risposte non-404. |
MEDIUM | Sono stati osservati alcuni indicatori del portale o della pagina di risposta, ma il servizio non ha potuto essere identificato con fiducia. |
LOW | Il servizio è raggiungibile, ma le prove del prodotto o del portale sono deboli. |
| Stato | Interpretazione |
|---|---|
2xx | Il percorso ha restituito contenuto con successo. Ciò può indicare contenuto del portale raggiungibile. |
3xx | Il percorso ha restituito un reindirizzamento. Ciò può indicare un flusso di accesso o del portale raggiungibile. |
403 | Il percorso esiste o è gestito, ma l'accesso è vietato. |
404 | Il percorso non è stato trovato. Questa è una prova più debole di esposizione. |
405 | Il percorso può esistere, ma il metodo HTTP non è consentito. Ciò è significativo per i percorsi correlati al portale. |
5xx | La richiesta ha probabilmente raggiunto la logica dell'applicazione e ha causato un errore lato server. Questa è una prova più forte di esposizione, ma non una prova di sfruttabilità. |
| Stato della Versione | Significato |
|---|---|
AFFECTED_VERSION | La versione PAN-OS fornita è interessata secondo le soglie dell'avviso incorporate. |
POTENTIALLY_AFFECTED_VERSION | La versione PAN-OS fornita appartiene a una famiglia interessata ma non soddisfa chiaramente una soglia corretta elencata. |
NOT_AFFECTED_FIXED_OR_NEWER | La versione PAN-OS fornita sembra soddisfare o superare una soglia corretta. |
NOT_SUPPLIED | Nessuna versione PAN-OS è stata fornita con --pan-os-ver. |
UNKNOWN_FAMILY | La famiglia della versione fornita non è presente nella tabella dell'avviso incorporata. |
PARSE_ERROR | La versione fornita non ha potuto essere analizzata. |
| Stato della Patch | Significato |
|---|---|
AFFECTED_BY_VERSION | La versione fornita è interessata secondo la tabella delle versioni. |
POTENTIALLY_AFFECTED_BY_VERSION | La versione fornita deve essere trattata come potenzialmente interessata a meno che non sia confermato diversamente. |
LIKELY_FIXED_BY_VERSION | La versione fornita sembra corretta o più recente secondo la tabella delle versioni. |
UNKNOWN_VERSION_NOT_SUPPLIED | Nessuna versione è stata fornita. |
UNKNOWN_PARSE_ERROR | La versione fornita non ha potuto essere analizzata. |
UNKNOWN_UNLISTED_FAMILY | La famiglia della versione fornita non è coperta dalla tabella incorporata. |
| Rischio Combinato | Significato |
|---|---|
HIGH | Sono stati osservati indicatori di esposizione e la versione PAN-OS fornita è interessata. |
HIGH_OR_MEDIUM | Sono stati osservati indicatori di esposizione e la versione PAN-OS fornita è potenzialmente interessata. |
UNKNOWN_VERSION_EXPOSED_SURFACE | Sono stati osservati indicatori di esposizione, ma nessuna versione PAN-OS è stata fornita. |
LOWER_BY_VERSION_BUT_EXPOSED | Sono stati osservati indicatori di esposizione, ma la versione fornita sembra corretta o più recente. |
VERSION_AFFECTED_BUT_NOT_REACHABLE_FROM_THIS_SCANNER | La versione fornita è interessata, ma questo host scanner non ha potuto raggiungere il servizio. |
VERSION_AFFECTED_SERVICE_UNCONFIRMED | La versione fornita è interessata, ma questa scansione non ha confermato l'esposizione del portale. |
LOWER_FROM_THIS_SCANNER | L'host scanner non ha osservato raggiungibilità. |
LOWER_BY_VERSION | La versione fornita sembra corretta o più recente. |
UNKNOWN | Le prove raccolte sono insufficienti per una valutazione combinata affidabile. |
Comando di esempio:
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2 \
--verbose
Risultato di esempio:
[WARN] 172.16.20.254:6082 -> POSSIBLE_EXPOSED_AUTH_PORTAL / confidence=HIGH / combined_risk=HIGH
exposure_reason: I percorsi correlati al portale sembrano raggiungibili e si comportano come gestori di applicazioni, ma il prodotto/versione PAN-OS non può essere confermato da remoto.
patch_status: AFFECTED_BY_VERSION
version_status: AFFECTED_VERSION
pan_os_version: 10.2.4-h2
normalized_version: 10.2.4-h2
version_reason: La versione è precedente alla soglia corretta più antica 10.2.7-h34.
combined_reason: Sono stati osservati indicatori di esposizione e la versione PAN-OS fornita è interessata dalla tabella delle versioni.
evidence:
- HTTPS HEAD /: HTTP/1.1 403 Forbidden
- HTTPS HEAD /php/login.php: HTTP/1.1 405 Not Allowed
- HTTPS GET /php/uid.php: HTTP/1.1 500 Internal Server Error
- Il percorso PHP correlato al portale ha restituito 5xx, suggerendo l'esposizione del gestore dell'applicazione.
- Più percorsi PHP correlati al portale hanno risposto con stati non-404: /php/login.php, /php/uid.php, /php/uidlogin.php
Ciò significa:
| Codice di Uscita | Significato |
|---|---|
0 | Nessuna superficie del portale probabilmente esposta è stata rilevata. |
1 | È stata rilevata un'esposizione possibile o probabile, oppure è stata osservata un'esposizione con stato della versione sconosciuto/interessato. |
2 | Errore di input, come target mancante o porta non valida. |
Questo strumento non può determinare tutto dalla sola rete.
Non può confermare direttamente:
Il risultato deve essere trattato come un segnale di esposizione e triage, non come prova di sfruttabilità.
Se lo strumento segnala POSSIBLE_EXPOSED_AUTH_PORTAL, LIKELY_EXPOSED_AUTH_PORTAL o HIGH, rivedere quanto segue sul dispositivo PAN-OS:
Avviso di Sicurezza Palo Alto Networks per CVE-2026-0300: https://security.paloaltonetworks.com/CVE-2026-0300
Portale degli Avvisi di Sicurezza Palo Alto Networks: https://security.paloaltonetworks.com/
Catalogo delle Vulnerabilità Sfruttate Note di CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
Voce del Database Nazionale delle Vulnerabilità NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-0300
Verificare sempre l'avviso più recente del vendor prima di prendere decisioni di produzione. La tabella delle versioni interessate e corrette in questo strumento deve essere rivista e aggiornata se Palo Alto Networks rivede l'avviso.
Questo strumento è destinato esclusivamente all'uso difensivo autorizzato.