
Script Python para varrer uma frota de firewalls e Panoramas Palo Alto via SSH, verificar a versão do PAN-OS contra CVE-2026-0265 (Bypass de Autenticação via Serviço de Autenticação em Nuvem), detectar se o CAS está realmente configurado e relatar explorabilidade em uma tabela resumida codificada por cores.
O advisory oficial lista todas as versões do PAN-OS abaixo de um hotfix corrigido como 'afetadas'. Na prática, o bug só importa se você configurou um perfil de autenticação baseado em CAS. Uma verificação ingênua de versão marca todos os dispositivos em um hotfix antigo como vulneráveis, sem deixar uma maneira de priorizar a correção em uma grande frota. Este script fornece o panorama completo em uma única passagem:
VULNERABLE — versão afetada e CAS configurado (exposição real)NOT_EXPLOITABLE — versão afetada, mas nenhum perfil CAS definido; o caminho de código vulnerável não é acessívelSAFE — executando uma versão corrigida ou não afetadashow somente leitura — sem alterações de configuração.user@host(active)>) e desativa o pager do PAN-OS para que a saída não seja truncada.AFETADO PELO CVE, CAS e STATUS.exit antes de fechar para que os logs de auditoria do PAN-OS vejam um logout limpo em vez de uma queda de transporte.paramiko (pip install paramiko)git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko
Abra check_cve_2026_0265.py e edite a lista DEVICES perto do topo com seus próprios nomes de host e IPs de gerenciamento:
DEVICES = [
("fw1-prod-region1", "192.0.2.10"),
("fw2-prod-region1", "192.0.2.11"),
("panorama1", "198.51.100.10"),
# ...
]
Opcionalmente, altere DEFAULT_USER para o nome da sua conta de administrador somente leitura padrão.
Execute o script:
python check_cve_2026_0265.py
================================================================================
CVE-2026-0265 Risk Checker - Multi-device PAN-OS sweep
================================================================================
Devices in list: 6
Parallel workers: 8
SSH username for all devices [admin]:
Password for admin:
Checking devices (results appear as each finishes) ...
------------------------------------------------------------------------------
[ 1/ 6] fw1-prod-region1 192.0.2.10 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 2/ 6] fw2-prod-region1 192.0.2.11 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 3/ 6] fw1-prod-region2 192.0.2.20 SAFE 11.0.3-h10 CAS:no
[ 4/ 6] fw2-prod-region2 192.0.2.21 SAFE 11.0.3-h10 CAS:no
[ 5/ 6] panorama1-region1 198.51.100.10 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
[ 6/ 6] panorama2-region2 198.51.100.20 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
------------------------------------------------------------------------------
Completed in 18.4 seconds