
스캐너: CVE-2026-0300 PAN-OS User-ID Captive Portal 버퍼 오버플로우 RCE — Palo Alto 방화벽에서 활발히 악용되는 BOF 취약점을 탐지하는 Python CLI (CISA KEV 2026-05-13)
PAN-OS의 User-ID 인증 포털(캡티브 포털) 서비스의 버퍼 오버플로.
인증되지 않은 공격자가 영향을 받는 Palo Alto Networks 방화벽에서 root 권한으로 코드를 실행할 수 있습니다.
| 상태 | 버전 |
|---|---|
| ❌ 취약 | PAN-OS 11.3 < 11.3.10, 11.2 < 11.2.12, 10.6 < 10.6.9, 10.5 < 10.5.10 |
| ✅ 패치됨 | PAN-OS 11.3.10+, 11.2.12+, 10.6.9+, 10.5.10+ |
requests만 필요(표준 라이브러리 친화적)# 리포지토리 클론
git clone https://github.com/ridhinva/panos-captive-portal-rce.git
cd panos-captive-portal-rce
# 의존성 설치
pip install requests
python3 panos_rce_scanner.py example.com
python3 panos_rce_scanner.py https://192.168.1.1
echo "fw1.company.com" > targets.txt
echo "fw2.company.com" >> targets.txt
python3 panos_rce_scanner.py targets.txt
python3 panos_rce_scanner.py --info
╔══════════════════════════════════════════════════╗
║ CVE-2026-0300 ║
║ PAN-OS User-ID Captive Portal Buffer Overflow RCE Scanner & Checker║
╚══════════════════════════════════════════════════╝
[*] Scanning 3 targets...
[!!] fw-vulnerable.company.com
-> Endpoint accessible: /auth1/ (200)
-> Endpoint accessible: /php_ping.php (200)
-> Endpoint accessible: /global-protect/login.esp (200)
[ -] fw-patched.company.com - No obvious exposure
[ -] 192.168.1.50 - No obvious exposure
[*] Scan complete
[*] Advisory: https://security.paloaltonetworks.com/CVE20260300
이 스캐너는 관리 인터페이스에 노출된 PAN-OS 캡티브 포털 엔드포인트를 확인하여 수동적 핑거프린팅을 수행합니다. 이러한 엔드포인트가 존재하면 취약한 서비스에 접근할 수 있음을 나타냅니다.
수행되는 검사:
| 엔드포인트 | 설명 |
|---|---|
/auth1/ | User-ID 캡티브 포털 인증 엔드포인트 |
/php_ping.php | 레거시 PHP ping 유틸리티(종종 노출됨) |
/global-protect/login.esp | GlobalProtect 로그인 포털 |
⚠️ 참고: 이 스캐너는 취약한 엔드포인트의 노출만 감지합니다. 실제 악용에는 별도의 PoC와 수동 검증이 필요합니다.
승인된 보안 테스트 및 교육 목적으로만 사용하십시오.
컴퓨터 시스템에 대한 무단 접근은 불법입니다. 저자는 오용에 대한 책임을 지지 않습니다.
소유하지 않은 시스템을 스캔하기 전에 항상 명시적 서면 허가를 받으십시오.
@c_y_p_h3r — 버그 바운티 헌터 & 보안 연구원
git checkout -b feature/amazing-check)git commit -m 'feat: add amazing check')git push origin feature/amazing-check)자세한 내용은 CONTRIBUTING.md를 참조하세요.
MIT 라이선스 — 자세한 내용은 LICENSE를 참조하세요.
| 필드 | 값 |
|---|
| CVE | CVE-2026-0300 |
| 심각도 | 🔴 치명적 (CVSS 9.8) |
| 제품 | Palo Alto Networks PAN-OS (PA-Series & VM-Series) |
| CISA KEV | ✅ 2026-05-13 추가됨 |
| 공격 경로 | 네트워크, 인증 불필요 |
| 영향 | root 권한으로 원격 코드 실행 |
| 출처 | 링크 |
|---|