
Python script to sweep a fleet of Palo Alto firewalls and Panoramas via SSH, check PAN-OS version against CVE-2026-0265 (Authentication Bypass via Cloud Authentication Service), detect whether CAS is actually configured, and report exploitability in a color-coded summary table.
O advisory oficial lista todas as versões do PAN-OS abaixo de um hotfix corrigido como 'afetadas'. Na prática, o bug só importa se você configurou um perfil de autenticação baseado em CAS. Uma verificação ingênua de versão marca todos os dispositivos em um hotfix antigo como vulneráveis, sem deixar uma maneira de priorizar a correção em uma grande frota. Este script fornece o panorama completo em uma única passagem:
VULNERABLE — versão afetada e CAS configurado (exposição real)NOT_EXPLOITABLE — versão afetada, mas nenhum perfil CAS definido; o caminho de código vulnerável não é acessívelSAFE — executando uma versão corrigida ou não afetadashow somente leitura — sem alterações de configuração.user@host(active)>) e desativa o pager do PAN-OS para que a saída não seja truncada.AFETADO PELO CVE, CAS e STATUS.exit antes de fechar para que os logs de auditoria do PAN-OS vejam um logout limpo em vez de uma queda de transporte.paramiko (pip install paramiko)git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko
Abra check_cve_2026_0265.py e edite a lista DEVICES perto do topo com seus próprios nomes de host e IPs de gerenciamento:
DEVICES = [
("fw1-prod-region1", "192.0.2.10"),
("fw2-prod-region1", "192.0.2.11"),
("panorama1", "198.51.100.10"),
# ...
]
Opcionalmente, altere DEFAULT_USER para o nome da sua conta de administrador somente leitura padrão.
Execute o script:
python check_cve_2026_0265.py
================================================================================
CVE-2026-0265 Risk Checker - Multi-device PAN-OS sweep
================================================================================
Devices in list: 6
Parallel workers: 8
SSH username for all devices [admin]:
Password for admin:
Checking devices (results appear as each finishes) ...
------------------------------------------------------------------------------
[ 1/ 6] fw1-prod-region1 192.0.2.10 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 2/ 6] fw2-prod-region1 192.0.2.11 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 3/ 6] fw1-prod-region2 192.0.2.20 SAFE 11.0.3-h10 CAS:no
[ 4/ 6] fw2-prod-region2 192.0.2.21 SAFE 11.0.3-h10 CAS:no
[ 5/ 6] panorama1-region1 198.51.100.10 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
[ 6/ 6] panorama2-region2 198.51.100.20 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
------------------------------------------------------------------------------
Completed in 18.4 seconds
================================================================================
CVE-2026-0265 Assessment Summary
================================================================================
-----------------------------------------------------------------------------------------------------
HOSTNAME MGMT IP VERSION AFFECTED BY CVE CAS STATUS FIX VERSION
-----------------------------------------------------------------------------------------------------
fw1-prod-region1 192.0.2.10 11.1.4-h7 yes no NOT_EXPLOITABLE 11.1.4-h33
fw2-prod-region1 192.0.2.11 11.1.4-h7 yes no NOT_EXPLOITABLE 11.1.4-h33
panorama1-region1 198.51.100.10 11.2.7-h4 yes no NOT_EXPLOITABLE 11.2.7-h13
panorama2-region2 198.51.100.20 11.2.7-h4 yes no NOT_EXPLOITABLE 11.2.7-h13
fw1-prod-region2 192.0.2.20 11.0.3-h10 no no SAFE -
fw2-prod-region2 192.0.2.21 11.0.3-h10 no no SAFE -
-----------------------------------------------------------------------------------------------------
Total: 6 | Vulnerable: 0 | Not exploitable: 4 | Safe: 2 | Errors: 0
-----------------------------------------------------------------------------------------------------
STATUS é codificada por cores:
Status Cor Significado
VULNERABLE vermelho negrito Versão afetada e CAS configurado — corrija imediatamente
amarelo Versão afetada, mas CAS não configurado — corrija na próxima janela de manutenção
verde Versão está na hotfix corrigida ou além para este CVE
Estados de erro (, , ) são listados no bloco de detalhes de erro abaixo da tabela.Para cada dispositivo, o script executa uma sessão SSH interativa e emite dois comandos:
show system info | match sw-
show config running | match cloud-authentication-service
O primeiro retorna uma linha como sw-version: 11.1.4-h7. O segundo fica vazio se nenhum perfil de autenticação baseado em CAS estiver configurado no dispositivo. O script combina essas duas respostas com a tabela de versões afetadas do advisory publicado.
Uma nota sobre a detecção de CAS: quando um filtro
matchnão encontra correspondências, o dispositivo não retorna nada além do comando ecoado e do próximo prompt. O script leva em conta que o próprio comando ecoado contém a palavra-chave e só sinaliza CAS como 'configurado' quando a palavra-chave aparece mais de uma vez na saída.
Este script é fornecido como está para uso de segurança defensiva e operacional. Não é afiliado nem endossado pela Palo Alto Networks. Sempre confirme a aplicabilidade do CVE em relação ao advisory oficial do fornecedor antes de tomar decisões de correção.
NOT_EXPLOITABLESAFEAUTH_FAILUNREACHABLEPARSE_ERRNOT_EXPLOITABLEcloud-authentication-serviceVULNERABLE