Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
palo-alto-cve-2026-0265-checker — Script Python para varrer uma frota de firewalls e Panoramas Palo Alto via SSH, verificar a versão do PAN-OS contra CVE-2026-0265 (Bypass de Autenticação via Serviço de Autenticação em Nuvem), detectar se o CAS está realmente configurado e relatar explorabilidade em uma tabela resumida codificada por cores. | Kitploit
Ferramentas/GitHubGitHub/tstephens1080/palo-alto-cve-2026-0265-checker
Scanners de VulnerabilidadesAnálise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança de RedeSegurança na NuvemAutenticação
GitHubtstephens1080/palo-alto-cve-2026-0265-checker

palo-alto-cve-2026-0265-checker

Ver Repositório
11há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Script Python para varrer uma frota de firewalls e Panoramas Palo Alto via SSH, verificar a versão do PAN-OS contra CVE-2026-0265 (Bypass de Autenticação via Serviço de Autenticação em Nuvem), detectar se o CAS está realmente configurado e relatar explorabilidade em uma tabela resumida codificada por cores.

Compartilhar

Verificador de Risco CVE-2026-0265 para Palo Alto PAN-OS

Um script Python que se conecta a uma lista de firewalls Palo Alto Networks e appliances Panorama via SSH e relata a exposição de cada dispositivo ao CVE-2026-0265 — uma vulnerabilidade de bypass de autenticação no PAN-OS que afeta dispositivos com o Cloud Authentication Service (CAS) ativado. Em vez de depender apenas de uma correspondência de versão (que gera relatórios excessivos), o script também verifica se o CAS está realmente configurado em cada dispositivo e distingue entre vulnerável, afetado-mas-não-explorável e seguro.

Por que este script existe

O advisory oficial lista todas as versões do PAN-OS abaixo de um hotfix corrigido como 'afetadas'. Na prática, o bug só importa se você configurou um perfil de autenticação baseado em CAS. Uma verificação ingênua de versão marca todos os dispositivos em um hotfix antigo como vulneráveis, sem deixar uma maneira de priorizar a correção em uma grande frota. Este script fornece o panorama completo em uma única passagem:

  • AFETADO PELO CVE — puramente uma verificação de faixa de versão contra o advisory.
  • CAS — o dispositivo realmente tem um perfil de autenticação CAS definido?
  • STATUS — veredito combinado:
    • VULNERABLE — versão afetada e CAS configurado (exposição real)
    • NOT_EXPLOITABLE — versão afetada, mas nenhum perfil CAS definido; o caminho de código vulnerável não é acessível
    • SAFE — executando uma versão corrigida ou não afetada

Funcionalidades

  • Conecta-se a todos os dispositivos em paralelo (número de workers configurável; padrão 8).
  • Sessão SSH única por dispositivo, executa apenas dois comandos show somente leitura — sem alterações de configuração.
  • Lida com prompts de estado HA (ex.: user@host(active)>) e desativa o pager do PAN-OS para que a saída não seja truncada.
  • Tabela de resumo codificada por cores (vermelho / amarelo / verde) com colunas separadas AFETADO PELO CVE, CAS e STATUS.
  • Funciona tanto em firewalls quanto no Panorama (mesma CLI em ambos).
  • Multiplataforma: Windows / macOS / Linux. Cores ANSI ativadas automaticamente no Windows 10+.
  • Saída SSH graciosa — envia exit antes de fechar para que os logs de auditoria do PAN-OS vejam um logout limpo em vez de uma queda de transporte.

Requisitos

  • Python 3.8 ou mais novo
  • paramiko (pip install paramiko)
  • Uma conta de administrador somente leitura que exista em todos os dispositivos da sua lista (TACACS+, RADIUS, SAML ou local — qualquer coisa funciona desde que as mesmas credenciais autentiquem em todos os lugares).
  • Acessibilidade SSH (TCP/22) de onde você executa o script para a interface de gerenciamento de cada dispositivo.

Instalação

git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko

Uso

Abra check_cve_2026_0265.py e edite a lista DEVICES perto do topo com seus próprios nomes de host e IPs de gerenciamento:

DEVICES = [
    ("fw1-prod-region1",  "192.0.2.10"),
    ("fw2-prod-region1",  "192.0.2.11"),
    ("panorama1",         "198.51.100.10"),
    # ...
]

Opcionalmente, altere DEFAULT_USER para o nome da sua conta de administrador somente leitura padrão. Execute o script:

python check_cve_2026_0265.py

Digite seu nome de usuário e senha SSH quando solicitado. As mesmas credenciais são reutilizadas para todos os dispositivos.

Exemplo de saída

================================================================================
 CVE-2026-0265 Risk Checker  -  Multi-device PAN-OS sweep
================================================================================
 Devices in list: 6
 Parallel workers: 8

SSH username for all devices [admin]:
Password for admin:

 Checking devices (results appear as each finishes) ...
 ------------------------------------------------------------------------------
 [ 1/ 6] fw1-prod-region1                 192.0.2.10       NOT_EXPLOITABLE  11.1.4-h7    CAS:no
 [ 2/ 6] fw2-prod-region1                 192.0.2.11       NOT_EXPLOITABLE  11.1.4-h7    CAS:no
 [ 3/ 6] fw1-prod-region2                 192.0.2.20       SAFE             11.0.3-h10   CAS:no
 [ 4/ 6] fw2-prod-region2                 192.0.2.21       SAFE             11.0.3-h10   CAS:no
 [ 5/ 6] panorama1-region1                198.51.100.10    NOT_EXPLOITABLE  11.2.7-h4    CAS:no
 [ 6/ 6] panorama2-region2                198.51.100.20    NOT_EXPLOITABLE  11.2.7-h4    CAS:no
 ------------------------------------------------------------------------------
 Completed in 18.4 seconds
Baixar ferramenta