
Ferramenta de levantamento de exposição não destrutiva para avaliar superfícies do Portal de Autenticação User-ID do PAN-OS relacionadas ao CVE-2026-0300, realizando verificações seguras de HTTP(S) e avaliação de risco baseada em versão.
Esta ferramenta é um utilitário não destrutivo de levantamento de exposição para avaliar se um serviço PAN-OS alvo pode expor superfícies acessíveis pela rede relacionadas à CVE-2026-0300.
A ferramenta destina-se à validação defensiva autorizada de segurança, revisão de exposição de ativos e triagem de vulnerabilidades. Ela não explora a vulnerabilidade, não envia payloads de corrupção de memória e não tenta derrubar ou comprometer o dispositivo alvo.
Esta ferramenta foi projetada para avaliação de exposição relacionada a:
De acordo com a Palo Alto Networks, a CVE-2026-0300 afeta implantações PAN-OS onde o Portal de Autenticação User-ID está habilitado e acessível a partir de redes não confiáveis. Firewalls das séries PA e VM podem ser afetados. Prisma Access, Cloud NGFW e Panorama são listados como não afetados no aviso oficial.
A ferramenta realiza verificações seguras de rede e no nível HTTP(S) para identificar se um alvo parece expor serviços relacionados ao portal PAN-OS.
Ela verifica:
--scheme both ou --scheme http é usado.HEADGETOPTIONS//php/login.php/php/uid.php/php/uidlogin.php/sslmgr/global-protect/login.esp--pan-os-ver.A verificação de certificado HTTPS está desabilitada por padrão porque os serviços administrativos e de portal do PAN-OS frequentemente usam certificados autoassinados ou emitidos de forma privada.
Esta ferramenta não:
A ferramenta fornece apenas uma avaliação de exposição observável externamente pela rede e, se --pan-os-ver for fornecido, uma avaliação de risco baseada na versão autoinformada.
A ferramenta ajuda a responder às seguintes perguntas:
A ferramenta verifica se o host do scanner pode estabelecer uma conexão TCP com o alvo e porta especificados.
Exemplo de descoberta:
tcp=True
https=True
Isso significa que a porta alvo está acessível a partir do host do scanner e aceita conexões HTTPS.
A ferramenta envia solicitações HTTP(S) seguras e registra os códigos de status de resposta.
Exemplos de descobertas:
HTTPS HEAD /: HTTP/1.1 403 Forbidden
HTTPS GET /php/uid.php: HTTP/1.1 500 Internal Server Error
Isso significa que o serviço está acessível e está processando solicitações HTTP(S).
A ferramenta verifica caminhos comumente associados à funcionalidade de portal ou página de resposta do PAN-OS.
Exemplos:
/php/login.php
/php/uid.php
/php/uidlogin.php
Respostas diferentes de 404 nesses caminhos podem indicar que os manipuladores relacionados ao portal estão acessíveis a partir do host do scanner.
A ferramenta procura indicadores textuais leves em cabeçalhos de resposta, títulos, redirecionamentos, cookies e amostras do corpo da resposta.
Exemplos de indicadores:
palo alto
pan-os
globalprotect
captive portal
user-id
authentication portal
response page
Esses indicadores aumentam a confiança de que o serviço exposto está relacionado à funcionalidade de portal do PAN-OS.
Se --pan-os-ver for fornecido, a ferramenta compara a versão fornecida com os limites de afetado/corrigido da tabela de aviso oficial incorporada no script.
Exemplo:
--pan-os-ver 10.2.4-h2
Exemplo de resultado:
patch_status: AFFECTED_BY_VERSION
version_status: AFFECTED_VERSION
combined_risk=HIGH
Se --pan-os-ver não for fornecido, a ferramenta exibe a tabela de versões afetadas/corrigidas e informa o status da versão como desconhecido.
Esta ferramenta usa apenas módulos da biblioteca padrão do Python.
Nenhuma dependência externa do Python é necessária.
python3 --version
Recomendado:
Python 3.8+
Um requirements.txt mínimo pode ser usado:
# Nenhuma dependência externa necessária.
# Esta ferramenta usa apenas módulos da biblioteca padrão do Python.
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2 \
--verbose
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--scheme both
Por padrão, a ferramenta testa todos os caminhos conhecidos seguros.
Use --minimal para verificar apenas:
//php/login.phppython3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--minimal
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 443,6082,6081-6083 \
--scheme both
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.0/24 \
-p 6082 \
--csv-out results.csv \
--json-out results.json
Crie targets.txt:
172.16.20.254
172.16.20.253
172.16.21.0/24
Execute:
python3 panos_cve_2026_0300_diag.py \
-T targets.txt \
-p 6082 \
--json-out results.json
| Opção | Descrição |
|---|---|
-t, --target | IP, nome de host ou CIDR alvo. Valores separados por vírgula são suportados. |
-T, --targets-file | Arquivo contendo alvos, um por linha. Entradas CIDR são suportadas. |
-p, --ports | Porta ou intervalo de portas. Exemplo: 6082, 443,6082, 6081-6083. |
--scheme | Esquema de sondagem: https, http ou both. Padrão: https. |
--pan-os-ver | Versão PAN-OS autoinformada, como 10.2.4-h2. |
--timeout | Tempo limite do soquete em segundos. Padrão: 4.0. |
--max-bytes | Máximo de bytes de resposta a ler por solicitação. Padrão: 16384. |
--minimal | Testar apenas / e /php/login.php. |
--verbose | Imprimir todas as observações de solicitação. |
--quiet | Reduzir a saída do console. |
--json-out | Gravar resultados completos em um arquivo JSON. |
--csv-out | Gravar resultados resumidos em um arquivo CSV. |
A ferramenta produz três tipos principais de avaliação:
| Nível de Exposição | Significado |
|---|---|
LIKELY_EXPOSED_AUTH_PORTAL | Indicadores semelhantes a PAN-OS e a portal de autenticação foram observados em um serviço HTTP(S) acessível. |
POSSIBLE_EXPOSED_AUTH_PORTAL | Caminhos relacionados ao portal parecem acessíveis e se comportam como manipuladores de aplicação, mas o produto/versão PAN-OS não pode ser confirmado remotamente. |
POSSIBLE_RESPONSE_PAGE_EXPOSURE | Um caminho relacionado ao portal ou página de resposta parece acessível, mas o produto/versão não é confirmado. |
HTTP_SERVICE_REACHABLE_ACCESS_CONTROLLED | O serviço HTTP(S) está acessível e com controle de acesso, mas nenhuma impressão digital clara de portal foi observada. |
HTTP_SERVICE_REACHABLE_UNIDENTIFIED | O serviço HTTP(S) está acessível, mas nenhum indicador claro de PAN-OS/Portal User-ID foi observado. |
TCP_REACHABLE_SERVICE_UNIDENTIFIED | A conexão TCP foi bem-sucedida, mas nenhuma resposta HTTP clara foi observada. |
NOT_REACHABLE_FROM_THIS_SCANNER | O host do scanner não conseguiu alcançar a porta alvo. |
| Confiança | Significado |
|---|---|
HIGH | Fortes indicadores externos foram observados, como respostas 5xx/2xx/3xx relacionadas ao portal ou múltiplos caminhos de portal retornando respostas diferentes de 404. |
MEDIUM | Alguns indicadores de portal ou página de resposta foram observados, mas o serviço não pôde ser identificado com confiança. |
LOW | O serviço está acessível, mas as evidências de produto ou portal são fracas. |
| Status | Interpretação |
|---|---|
2xx | O caminho retornou conteúdo bem-sucedido. Isso pode indicar conteúdo de portal acessível. |
3xx | O caminho retornou um redirecionamento. Isso pode indicar fluxo de portal ou login acessível. |
403 | O caminho existe ou é tratado, mas o acesso é proibido. |
404 | O caminho não foi encontrado. Esta é uma evidência mais fraca de exposição. |
405 | O caminho pode existir, mas o método HTTP não é permitido. Isso é significativo para caminhos relacionados ao portal. |
5xx | A solicitação provavelmente alcançou a lógica da aplicação e causou um erro no lado do servidor. Esta é uma evidência mais forte de exposição, mas não prova de explorabilidade. |
| Status de Versão | Significado |
|---|---|
AFFECTED_VERSION | A versão PAN-OS fornecida é afetada de acordo com os limites do aviso incorporado. |
POTENTIALLY_AFFECTED_VERSION | A versão PAN-OS fornecida pertence a uma família afetada, mas não atende claramente a um limite corrigido listado. |
NOT_AFFECTED_FIXED_OR_NEWER | A versão PAN-OS fornecida parece atender ou exceder um limite corrigido. |
NOT_SUPPLIED | Nenhuma versão PAN-OS foi fornecida com --pan-os-ver. |
UNKNOWN_FAMILY | A família da versão fornecida não está presente na tabela de aviso incorporada. |
PARSE_ERROR | A versão fornecida não pôde ser analisada. |
| Status de Patch | Significado |
|---|---|
AFFECTED_BY_VERSION | A versão fornecida é afetada de acordo com a tabela de versões. |
POTENTIALLY_AFFECTED_BY_VERSION | A versão fornecida deve ser tratada como potencialmente afetada, a menos que confirmado de outra forma. |
LIKELY_FIXED_BY_VERSION | A versão fornecida parece corrigida ou mais recente de acordo com a tabela de versões. |
UNKNOWN_VERSION_NOT_SUPPLIED | Nenhuma versão foi fornecida. |
UNKNOWN_PARSE_ERROR | A versão fornecida não pôde ser analisada. |
UNKNOWN_UNLISTED_FAMILY | A família da versão fornecida não é coberta pela tabela incorporada. |
| Risco Combinado | Significado |
|---|---|
HIGH | Indicadores de exposição foram observados e a versão PAN-OS fornecida é afetada. |
HIGH_OR_MEDIUM | Indicadores de exposição foram observados e a versão PAN-OS fornecida é potencialmente afetada. |
UNKNOWN_VERSION_EXPOSED_SURFACE | Indicadores de exposição foram observados, mas nenhuma versão PAN-OS foi fornecida. |
LOWER_BY_VERSION_BUT_EXPOSED | Indicadores de exposição foram observados, mas a versão fornecida parece corrigida ou mais recente. |
VERSION_AFFECTED_BUT_NOT_REACHABLE_FROM_THIS_SCANNER | A versão fornecida é afetada, mas este host do scanner não conseguiu alcançar o serviço. |
VERSION_AFFECTED_SERVICE_UNCONFIRMED | A versão fornecida é afetada, mas este scan não confirmou exposição do portal. |
LOWER_FROM_THIS_SCANNER | O host do scanner não observou acessibilidade. |
LOWER_BY_VERSION | A versão fornecida parece corrigida ou mais recente. |
UNKNOWN | As evidências coletadas são insuficientes para uma avaliação combinada confiante. |
Comando de exemplo:
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2 \
--verbose
Resultado de exemplo:
[WARN] 172.16.20.254:6082 -> POSSIBLE_EXPOSED_AUTH_PORTAL / confidence=HIGH / combined_risk=HIGH
exposure_reason: Caminhos relacionados ao portal parecem acessíveis e se comportam como manipuladores de aplicação, mas o produto/versão PAN-OS não pode ser confirmado remotamente.
patch_status: AFFECTED_BY_VERSION
version_status: AFFECTED_VERSION
pan_os_version: 10.2.4-h2
normalized_version: 10.2.4-h2
version_reason: A versão é mais antiga que o limite corrigido mais antigo 10.2.7-h34.
combined_reason: Indicadores de exposição foram observados e a versão PAN-OS fornecida é afetada pela tabela de versões.
evidence:
- HTTPS HEAD /: HTTP/1.1 403 Forbidden
- HTTPS HEAD /php/login.php: HTTP/1.1 405 Not Allowed
- HTTPS GET /php/uid.php: HTTP/1.1 500 Internal Server Error
- Caminho PHP relacionado ao portal retornou 5xx, sugerindo exposição do manipulador de aplicação.
- Múltiplos caminhos PHP relacionados ao portal responderam com status diferentes de 404: /php/login.php, /php/uid.php, /php/uidlogin.php
Isso significa:
| Código de Saída | Significado |
|---|---|
0 | Nenhuma superfície de portal provavelmente exposta foi detectada. |
1 | Exposição possível ou provável foi detectada, ou exposição foi observada com status de versão desconhecido/afetado. |
2 | Erro de entrada, como alvo ausente ou porta inválida. |
Esta ferramenta não pode determinar tudo apenas pela rede.
Ela não pode confirmar diretamente:
O resultado deve ser tratado como um sinal de exposição e triagem, não como prova de explorabilidade.
Se a ferramenta relatar POSSIBLE_EXPOSED_AUTH_PORTAL, LIKELY_EXPOSED_AUTH_PORTAL ou HIGH, revise o seguinte no dispositivo PAN-OS:
Aviso de Segurança da Palo Alto Networks para CVE-2026-0300: https://security.paloaltonetworks.com/CVE-2026-0300
Portal de Avisos de Segurança da Palo Alto Networks: https://security.paloaltonetworks.com/
Catálogo de Vulnerabilidades Exploradas Conhecidas da CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
Entrada do Banco de Dados Nacional de Vulnerabilidades do NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-0300
Sempre verifique o aviso mais recente do fabricante antes de tomar decisões de produção. A tabela de versões afetadas e corrigidas nesta ferramenta deve ser revisada e atualizada se a Palo Alto Networks revisar o aviso.
Esta ferramenta destina-se apenas ao uso defensivo autorizado.