Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
palo-alto-cve-2026-0265-checker — Python script to sweep a fleet of Palo Alto firewalls and Panoramas via SSH, check PAN-OS version against CVE-2026-0265 (Authentication Bypass via Cloud Authentication Service), detect whether CAS is actually configured, and report exploitability in a color-coded summary table. | Kitploit
Ferramentas/GitHubGitHub/tstephens1080/palo-alto-cve-2026-0265-checker
Vulnerability ScannersVulnerability AnalysisConfiguration AuditingNetwork SecurityCloud SecurityAuthentication
GitHubtstephens1080/palo-alto-cve-2026-0265-checker

palo-alto-cve-2026-0265-checker

Python script to sweep a fleet of Palo Alto firewalls and Panoramas via SSH, check PAN-OS version against CVE-2026-0265 (Authentication Bypass via Cloud Authentication Service), detect whether CAS is actually configured, and report exploitability in a color-coded summary table.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 2 mesesAinda não revisado

Verificador de Risco CVE-2026-0265 para Palo Alto PAN-OS

Um script Python que se conecta a uma lista de firewalls Palo Alto Networks e appliances Panorama via SSH e relata a exposição de cada dispositivo ao CVE-2026-0265 — uma vulnerabilidade de bypass de autenticação no PAN-OS que afeta dispositivos com o Cloud Authentication Service (CAS) ativado. Em vez de depender apenas de uma correspondência de versão (que gera relatórios excessivos), o script também verifica se o CAS está realmente configurado em cada dispositivo e distingue entre vulnerável, afetado-mas-não-explorável e seguro.

Por que este script existe

O advisory oficial lista todas as versões do PAN-OS abaixo de um hotfix corrigido como 'afetadas'. Na prática, o bug só importa se você configurou um perfil de autenticação baseado em CAS. Uma verificação ingênua de versão marca todos os dispositivos em um hotfix antigo como vulneráveis, sem deixar uma maneira de priorizar a correção em uma grande frota. Este script fornece o panorama completo em uma única passagem:

  • AFETADO PELO CVE — puramente uma verificação de faixa de versão contra o advisory.
  • CAS — o dispositivo realmente tem um perfil de autenticação CAS definido?
  • STATUS — veredito combinado:
    • VULNERABLE — versão afetada e CAS configurado (exposição real)
    • NOT_EXPLOITABLE — versão afetada, mas nenhum perfil CAS definido; o caminho de código vulnerável não é acessível
    • SAFE — executando uma versão corrigida ou não afetada

Funcionalidades

  • Conecta-se a todos os dispositivos em paralelo (número de workers configurável; padrão 8).
  • Sessão SSH única por dispositivo, executa apenas dois comandos show somente leitura — sem alterações de configuração.
  • Lida com prompts de estado HA (ex.: user@host(active)>) e desativa o pager do PAN-OS para que a saída não seja truncada.
  • Tabela de resumo codificada por cores (vermelho / amarelo / verde) com colunas separadas AFETADO PELO CVE, CAS e STATUS.
  • Funciona tanto em firewalls quanto no Panorama (mesma CLI em ambos).
  • Multiplataforma: Windows / macOS / Linux. Cores ANSI ativadas automaticamente no Windows 10+.
  • Saída SSH graciosa — envia exit antes de fechar para que os logs de auditoria do PAN-OS vejam um logout limpo em vez de uma queda de transporte.

Requisitos

  • Python 3.8 ou mais novo
  • paramiko (pip install paramiko)
  • Uma conta de administrador somente leitura que exista em todos os dispositivos da sua lista (TACACS+, RADIUS, SAML ou local — qualquer coisa funciona desde que as mesmas credenciais autentiquem em todos os lugares).
  • Acessibilidade SSH (TCP/22) de onde você executa o script para a interface de gerenciamento de cada dispositivo.

Instalação

root@kitploit:~
git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko

Uso

Abra check_cve_2026_0265.py e edite a lista DEVICES perto do topo com seus próprios nomes de host e IPs de gerenciamento:

root@kitploit:~
DEVICES = [
    ("fw1-prod-region1",  "192.0.2.10"),
    ("fw2-prod-region1",  "192.0.2.11"),
    ("panorama1",         "198.51.100.10"),
    # ...
]

Opcionalmente, altere DEFAULT_USER para o nome da sua conta de administrador somente leitura padrão. Execute o script:

root@kitploit:~
python check_cve_2026_0265.py

Digite seu nome de usuário e senha SSH quando solicitado. As mesmas credenciais são reutilizadas para todos os dispositivos.

Exemplo de saída

root@kitploit:~
================================================================================
 CVE-2026-0265 Risk Checker  -  Multi-device PAN-OS sweep
================================================================================
 Devices in list: 6
 Parallel workers: 8

SSH username for all devices [admin]:
Password for admin:

 Checking devices (results appear as each finishes) ...
 ------------------------------------------------------------------------------
 [ 1/ 6] fw1-prod-region1                 192.0.2.10       NOT_EXPLOITABLE  11.1.4-h7    CAS:no
 [ 2/ 6] fw2-prod-region1                 192.0.2.11       NOT_EXPLOITABLE  11.1.4-h7    CAS:no
 [ 3/ 6] fw1-prod-region2                 192.0.2.20       SAFE             11.0.3-h10   CAS:no
 [ 4/ 6] fw2-prod-region2                 192.0.2.21       SAFE             11.0.3-h10   CAS:no
 [ 5/ 6] panorama1-region1                198.51.100.10    NOT_EXPLOITABLE  11.2.7-h4    CAS:no
 [ 6/ 6] panorama2-region2                198.51.100.20    NOT_EXPLOITABLE  11.2.7-h4    CAS:no
 ------------------------------------------------------------------------------
 Completed in 18.4 seconds

================================================================================
 CVE-2026-0265 Assessment Summary
================================================================================
-----------------------------------------------------------------------------------------------------
HOSTNAME              MGMT IP        VERSION     AFFECTED BY CVE  CAS  STATUS           FIX VERSION
-----------------------------------------------------------------------------------------------------
fw1-prod-region1      192.0.2.10     11.1.4-h7   yes              no   NOT_EXPLOITABLE  11.1.4-h33
fw2-prod-region1      192.0.2.11     11.1.4-h7   yes              no   NOT_EXPLOITABLE  11.1.4-h33
panorama1-region1     198.51.100.10  11.2.7-h4   yes              no   NOT_EXPLOITABLE  11.2.7-h13
panorama2-region2     198.51.100.20  11.2.7-h4   yes              no   NOT_EXPLOITABLE  11.2.7-h13
fw1-prod-region2      192.0.2.20     11.0.3-h10  no               no   SAFE             -
fw2-prod-region2      192.0.2.21     11.0.3-h10  no               no   SAFE             -
-----------------------------------------------------------------------------------------------------
 Total: 6  |  Vulnerable: 0  |  Not exploitable: 4  |  Safe: 2  |  Errors: 0
-----------------------------------------------------------------------------------------------------

Em um terminal real, a coluna STATUS é codificada por cores: Status Cor Significado VULNERABLE vermelho negrito Versão afetada e CAS configurado — corrija imediatamente amarelo Versão afetada, mas CAS não configurado — corrija na próxima janela de manutenção verde Versão está na hotfix corrigida ou além para este CVE Estados de erro (, , ) são listados no bloco de detalhes de erro abaixo da tabela.

Como funciona

Para cada dispositivo, o script executa uma sessão SSH interativa e emite dois comandos:

root@kitploit:~
show system info | match sw-
show config running | match cloud-authentication-service

O primeiro retorna uma linha como sw-version: 11.1.4-h7. O segundo fica vazio se nenhum perfil de autenticação baseado em CAS estiver configurado no dispositivo. O script combina essas duas respostas com a tabela de versões afetadas do advisory publicado.

Uma nota sobre a detecção de CAS: quando um filtro match não encontra correspondências, o dispositivo não retorna nada além do comando ecoado e do próximo prompt. O script leva em conta que o próprio comando ecoado contém a palavra-chave e só sinaliza CAS como 'configurado' quando a palavra-chave aparece mais de uma vez na saída.


Ressalvas

Este script valida apenas o caminho de ataque do CVE-2026-0265 (autenticação baseada em CAS). Um dispositivo que retorna não é explorável através deste CVE em sua configuração atual, mas ainda está executando código afetado e deve ser corrigido em um ciclo normal de manutenção. A verificação de CAS procura qualquer referência a na configuração ativa. Ela não verifica se esse perfil está vinculado a uma interface de login (mgmt UI, Portal de Autenticação, portal/gateway do GlobalProtect). Um perfil CAS configurado mas não vinculado tecnicamente também não é explorável, mas o script relata-o conservadoramente como . Pares HA compartilham configuração quando a sincronia está saudável, mas o script verifica cada peer independentemente para que você possa confirmar que ambos os lados realmente concordam. Este script não faz login no dispositivo usando chaves SSH ou autenticação baseada em certificado — apenas autenticação por senha é implementada. PRs são bem-vindos.

Referências

  • Palo Alto Networks Security Advisory: CVE-2026-0265
  • Palo Alto Networks: Melhores práticas para proteger o acesso administrativo
  • Visão geral do Cloud Identity Engine / Cloud Authentication Service

Licença

MIT — veja LICENSE.

Aviso Legal

Este script é fornecido como está para uso de segurança defensiva e operacional. Não é afiliado nem endossado pela Palo Alto Networks. Sempre confirme a aplicabilidade do CVE em relação ao advisory oficial do fornecedor antes de tomar decisões de correção.

Baixar ferramenta
NOT_EXPLOITABLE
SAFE
AUTH_FAIL
UNREACHABLE
PARSE_ERR
NOT_EXPLOITABLE
cloud-authentication-service
VULNERABLE