
Ferramenta de levantamento de exposição não destrutiva para avaliar superfícies do Portal de Autenticação User-ID do PAN-OS relacionadas ao CVE-2026-0300, realizando verificações seguras de HTTP(S) e avaliação de risco baseada em versão.
Esta ferramenta é um utilitário não destrutivo de levantamento de exposição para avaliar se um serviço PAN-OS alvo pode expor superfícies acessíveis pela rede relacionadas à CVE-2026-0300.
A ferramenta destina-se à validação defensiva autorizada de segurança, revisão de exposição de ativos e triagem de vulnerabilidades. Ela não explora a vulnerabilidade, não envia payloads de corrupção de memória e não tenta derrubar ou comprometer o dispositivo alvo.
Esta ferramenta foi projetada para avaliação de exposição relacionada a:
De acordo com a Palo Alto Networks, a CVE-2026-0300 afeta implantações PAN-OS onde o Portal de Autenticação User-ID está habilitado e acessível a partir de redes não confiáveis. Firewalls das séries PA e VM podem ser afetados. Prisma Access, Cloud NGFW e Panorama são listados como não afetados no aviso oficial.
A ferramenta realiza verificações seguras de rede e no nível HTTP(S) para identificar se um alvo parece expor serviços relacionados ao portal PAN-OS.
Ela verifica:
--scheme both ou --scheme http é usado.HEADGETOPTIONS//php/login.php/php/uid.php/php/uidlogin.php/sslmgr/global-protect/login.esp--pan-os-ver.A verificação de certificado HTTPS está desabilitada por padrão porque os serviços administrativos e de portal do PAN-OS frequentemente usam certificados autoassinados ou emitidos de forma privada.
Esta ferramenta não:
A ferramenta fornece apenas uma avaliação de exposição observável externamente pela rede e, se --pan-os-ver for fornecido, uma avaliação de risco baseada na versão autoinformada.
A ferramenta ajuda a responder às seguintes perguntas:
A ferramenta verifica se o host do scanner pode estabelecer uma conexão TCP com o alvo e porta especificados.
Exemplo de descoberta:
tcp=True
https=True
Isso significa que a porta alvo está acessível a partir do host do scanner e aceita conexões HTTPS.
A ferramenta envia solicitações HTTP(S) seguras e registra os códigos de status de resposta.
Exemplos de descobertas:
HTTPS HEAD /: HTTP/1.1 403 Forbidden
HTTPS GET /php/uid.php: HTTP/1.1 500 Internal Server Error
Isso significa que o serviço está acessível e está processando solicitações HTTP(S).
A ferramenta verifica caminhos comumente associados à funcionalidade de portal ou página de resposta do PAN-OS.
Exemplos:
/php/login.php
/php/uid.php
/php/uidlogin.php
Respostas diferentes de 404 nesses caminhos podem indicar que os manipuladores relacionados ao portal estão acessíveis a partir do host do scanner.
A ferramenta procura indicadores textuais leves em cabeçalhos de resposta, títulos, redirecionamentos, cookies e amostras do corpo da resposta.
Exemplos de indicadores:
palo alto
pan-os
globalprotect
captive portal
user-id
authentication portal
response page
Esses indicadores aumentam a confiança de que o serviço exposto está relacionado à funcionalidade de portal do PAN-OS.
Se --pan-os-ver for fornecido, a ferramenta compara a versão fornecida com os limites de afetado/corrigido da tabela de aviso oficial incorporada no script.
Exemplo:
--pan-os-ver 10.2.4-h2
Exemplo de resultado:
patch_status: AFFECTED_BY_VERSION
version_status: AFFECTED_VERSION
combined_risk=HIGH
Se --pan-os-ver não for fornecido, a ferramenta exibe a tabela de versões afetadas/corrigidas e informa o status da versão como desconhecido.
Esta ferramenta usa apenas módulos da biblioteca padrão do Python.
Nenhuma dependência externa do Python é necessária.
python3 --version
Recomendado:
Python 3.8+
Um requirements.txt mínimo pode ser usado:
# Nenhuma dependência externa necessária.
# Esta ferramenta usa apenas módulos da biblioteca padrão do Python.
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2 \
--verbose
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--scheme both
Por padrão, a ferramenta testa todos os caminhos conhecidos seguros.
Use --minimal para verificar apenas:
//php/login.phppython3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--minimal
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 443,6082,6081-6083 \
--scheme both
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.0/24 \
-p 6082 \
--csv-out results.csv \
--json-out results.json
Crie targets.txt:
172.16.20.254
172.16.20.253
172.16.21.0/24
Execute:
python3 panos_cve_2026_0300_diag.py \
-T targets.txt \
-p 6082 \
--json-out results.json