
Python script to sweep a fleet of Palo Alto firewalls and Panoramas via SSH, check PAN-OS version against CVE-2026-0265 (Authentication Bypass via Cloud Authentication Service), detect whether CAS is actually configured, and report exploitability in a color-coded summary table.
VULNERABLE — 영향을 받는 버전이고 CAS가 구성됨 (실제 노출)
NOT_EXPLOITABLE — 영향을 받는 버전이지만 CAS 프로필이 정의되지 않음; 취약한 코드 경로에 도달할 수 없음
SAFE — 수정되었거나 영향을 받지 않는 버전 실행 중show 명령어 두 개만 실행 — 구성 변경 없음
HA 상태 프롬프트(예: ) 처리 및 PAN-OS 페이저 비활성화로 출력 잘림 방지
색상으로 구분된 요약 표 (빨강/노랑/초록) — , , 열이 별도로 있음
방화벽과 Panorama 모두에서 작동 (둘 다 동일한 CLI 사용)
크로스 플랫폼: Windows / macOS / Linux. Windows 10+에서 ANSI 색상 자동 활성화
우아한 SSH 종료 — 연결 종료 전에 전송하여 PAN-OS 감사 로그에 전송 드롭이 아닌 정상 로그아웃이 기록됨paramiko (pip install paramiko)
목록의 모든 장치에 존재하는 읽기 전용 관리자 계정 (TACACS+, RADIUS, SAML 또는 로컬 — 모든 장치에서 동일한 자격 증명으로 인증되면 무엇이든 가능)
스크립트를 실행하는 곳에서 각 장치의 관리 인터페이스로 SSH(TCP/22) 연결 가능설치
git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko
check_cve_2026_0265.py를 열고 상단 근처의 DEVICES 목록을 자신의 호스트 이름과 관리 IP로 편집합니다:
python DEVICES = [ ("fw1-prod-region1", "192.0.2.10"), ("fw2-prod-region1", "192.0.2.11"), ("panorama1", "198.51.100.10"), # ... ]
필요에 따라 DEFAULT_USER를 표준 읽기 전용 관리자 계정 이름으로 변경합니다.
스크립트 실행:
bash python check_cve_2026_0265.py
메시지가 표시되면 SSH 사용자 이름과 비밀번호를 입력합니다. 동일한 자격 증명이 모든 장치에 재사용됩니다.샘플 출력
================================================================================
CVE-2026-0265 Risk Checker - Multi-device PAN-OS sweep
================================================================================
Devices in list: 6
Parallel workers: 8
SSH username for all devices [admin]:
Password for admin:
Checking devices (results appear as each finishes) ...
------------------------------------------------------------------------------
[ 1/ 6] fw1-prod-region1 192.0.2.10 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 2/ 6] fw2-prod-region1 192.0.2.11 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 3/ 6] fw1-prod-region2 192.0.2.20 SAFE 11.0.3-h10 CAS:no
[ 4/ 6] fw2-prod-region2 192.0.2.21 SAFE 11.0.3-h10 CAS:no
[ 5/ 6] panorama1-region1 198.51.100.10 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
[ 6/ 6] panorama2-region2 198.51.100.20 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
------------------------------------------------------------------------------
Completed in 18.4 seconds
================================================================================
CVE-2026-0265 Assessment Summary
================================================================================
-----------------------------------------------------------------------------------------------------
HOSTNAME MGMT IP VERSION AFFECTED BY CVE CAS STATUS FIX VERSION
-----------------------------------------------------------------------------------------------------
fw1-prod-region1 192.0.2.10 11.1.4-h7 yes no NOT_EXPLOITABLE 11.1.4-h33
fw2-prod-region1 192.0.2.11 11.1.4-h7 yes no NOT_EXPLOITABLE 11.1.4-h33
panorama1-region1 198.51.100.10 11.2.7-h4 yes no NOT_EXPLOITABLE 11.2.7-h13
panorama2-region2 198.51.100.20 11.2.7-h4 yes no NOT_EXPLOITABLE 11.2.7-h13
fw1-prod-region2 192.0.2.20 11.0.3-h10 no no SAFE -
fw2-prod-region2 192.0.2.21 11.0.3-h10 no no SAFE -
-----------------------------------------------------------------------------------------------------
Total: 6 | Vulnerable: 0 | Not exploitable: 4 | Safe: 2 | Errors: 0
-----------------------------------------------------------------------------------------------------
STATUS 열은 색상으로 구분됩니다:
상태 색상 의미
VULNERABLE 굵은 빨강 영향을 받는 버전이고 CAS가 구성됨 — 즉시 패치
NOT_EXPLOITABLE 노랑 영향을 받는 버전이지만 CAS가 구성되지 않음 — 다음 유지보수 기간에 패치
SAFE 초록 버전이 이 CVE에 대한 수정 핫픽스 이상임
오류 상태 (AUTH_FAIL, UNREACHABLE, PARSE_ERR)는 표 아래의 오류 세부 정보 블록에 나열됩니다.작동 방식 각 장치에 대해 스크립트는 대화형 SSH 세션을 실행하고 두 가지 명령을 실행합니다:
show system info | match sw-
show config running | match cloud-authentication-service
첫 번째 명령은 sw-version: 11.1.4-h7과 같은 줄을 반환합니다. 두 번째 명령은 장치에 CAS 기반 인증 프로필이 구성되지 않은 경우 비어 있습니다. 스크립트는 이 두 응답을 게시된 권고문의 영향을 받는 버전 표와 결합합니다.
CAS 탐지에 대한 참고 사항:
match필터에 일치하는 항목이 없으면 장치는 에코된 명령과 다음 프롬프트 외에는 아무것도 반환하지 않습니다. 스크립트는 에코된 명령 자체에 키워드가 포함되어 있음을 고려하여 출력에 키워드가 두 번 이상 나타날 때만 CAS가 "구성됨"으로 표시합니다.
면책 조항 이 스크립트는 방어적 보안 및 운영 목적으로 있는 그대로 제공됩니다. Palo Alto Networks와 제휴 또는 보증되지 않습니다. 패치 결정을 내리기 전에 항상 공식 공급업체 권고문을 통해 CVE 적용 가능성을 확인하십시오.
user@host(active)>AFFECTED BY CVECASSTATUSexitNOT_EXPLOITABLEcloud-authentication-serviceVULNERABLE