
Palo Alto - CVE-2026-0300 익스플로잇
치명적 (CVSS 9.3) — Palo Alto Networks PAN-OS 캡티브 포털에서의 인증되지 않은 원격 코드 실행
CVE-2026-0300은 Palo Alto Networks PAN-OS 소프트웨어의 User-ID 인증 포털(캡티브 포털이라고도 함) 서비스에서 발생하는 치명적인 버퍼 오버플로 취약점입니다. 인증되지 않은 공격자는 특수하게 제작된 패킷을 전송하여 PA 시리즈 및 VM 시리즈 방화벽에서 루트 권한으로 임의 코드를 실행할 수 있습니다.
이 저장소에는 다음을 포함하는 개념 증명(PoC) 익스플로잇 툴킷이 포함되어 있습니다:
| 필드 | 값 |
|---|---|
| CVE ID | CVE-2026-0300 |
| 심각도 | 치명적 |
| CVSS 4.0 | 9.3 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H) |
| CWE | CWE-787: Out-of-bounds Write |
| CAPEC | CAPEC-100: Overflow Buffers |
| 영향 | 인증되지 않은 원격 코드 실행 (root) |
| 악용 현황 | 야생에서 제한적인 악용 관찰됨 |
PAN-OS 소프트웨어의 User-ID 인증 포털 서비스에 존재하는 버퍼 오버플로 취약점으로 인해, 인증되지 않은 공격자가 특수하게 제작된 패킷을 전송하여 방화벽에서 루트 권한으로 임의 코드를 실행할 수 있습니다. 캡티브 포털 HTTP 서비스는 HTTP 헤더를 파싱할 때 고정 크기 스택 버퍼를 사용하므로, 과도하게 큰 헤더 값(Cookie, User-Agent, URI 또는 POST 본문)을 통해 오버플로가 발생할 수 있습니다.
대상이 취약하려면 다음 두 조건이 모두 충족되어야 합니다:
| PAN-OS 브랜치 | 취약한 버전 | 수정 버전 |
|---|---|---|
| 10.2 | 10.2.7, 10.2.10, 10.2.13, 10.2.16, 10.2.18 | 10.2.7-h34+ |
| 11.1 | 11.1.0–11.1.14 | 11.1.15+ |
| 11.2 | 11.2.0–11.2.11 | 11.2.12+ |
| 12.1 | 12.1.0–12.1.6 | 12.1.7+ |
영향 없음: Prisma Access, Cloud NGFW, Panorama 어플라이언스.