
Palo Alto - exploit da CVE-2026-0300
Crítico (CVSS 9.3) — Execução Remota de Código Não Autenticada no Captive Portal do PAN-OS da Palo Alto Networks
O CVE-2026-0300 é uma vulnerabilidade crítica de buffer overflow no serviço User-ID Authentication Portal (também conhecido como Captive Portal) do software PAN-OS da Palo Alto Networks. Um atacante não autenticado pode explorar esta vulnerabilidade enviando pacotes especialmente criados para executar código arbitrário com privilégios de root em firewalls PA-Series e VM-Series.
Este repositório contém um toolkit de exploit de prova de conceito, incluindo:
| Campo | Valor |
|---|---|
| CVE ID | CVE-2026-0300 |
| Severidade | CRÍTICO |
| CVSS 4.0 | 9.3 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H) |
| CWE | CWE-787: Escrita fora dos limites |
| CAPEC | CAPEC-100: Estouro de buffers |
| Impacto | Execução Remota de Código Não Autenticada (root) |
| Status de Exploração | Exploração limitada observada em ambiente real |
Uma vulnerabilidade de buffer overflow no serviço User-ID Authentication Portal do software PAN-OS permite que um atacante não autenticado execute código arbitrário com privilégios de root no firewall enviando pacotes especialmente criados. O serviço HTTP do Captive Portal usa buffers de pilha de tamanho fixo para analisar cabeçalhos HTTP, que podem ser estourados por meio de valores de cabeçalho excessivamente grandes (Cookie, User-Agent, URI ou corpo do POST).
Ambas as condições devem ser verdadeiras para que um alvo seja vulnerável:
| Branch do PAN-OS | Versões Vulneráveis | Versão Corrigida |
|---|---|---|
| 10.2 | 10.2.7, 10.2.10, 10.2.13, 10.2.16, 10.2.18 | 10.2.7-h34+ |
| 11.1 | 11.1.0–11.1.14 | 11.1.15+ |
| 11.2 | 11.2.0–11.2.11 | 11.2.12+ |
| 12.1 | 12.1.0–12.1.6 | 12.1.7+ |
Não impactados: Prisma Access, Cloud NGFW, appliances Panorama.