CVE-2026-0265
高已发布
PAN-OS:启用云身份验证服务 (CAS) 时的认证绕过
- 已发布
- 2026年5月13日
- 已更新
- 2026年7月14日
- 分配 CNA
- palo_alto
- 观察到的证据
- 2026年8月8日
初级CVSS
7.2/ 10高
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:N/R:U/V:D/RE:M/U:Red1.1%
低 · 未来 30 天
- 百分位
- 62.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Palo Alto Networks PAN-OS® 软件中存在一个身份验证绕过漏洞,当启用 Cloud Authentication Service (CAS) 时,具有网络访问权限的未认证攻击者可绕过身份验证控制。如果 CAS 在管理接口上启用,风险较高;如果使用任何其他登录接口,风险则较低。按照我们推荐的最佳实践部署指南(https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 ) ,将管理 Web 界面的访问限制为仅受信任的内部 IP 地址以保障其访问安全,则可大大降低此问题的风险。此问题影响 PA 系列和 VM 系列防火墙以及 Panorama(虚拟和 M 系列)上的 PAN-OS 软件。Cloud NGFW 和 Prisma Access® 不受此漏洞影响。
来源
2安全检测 PAN-OS 目标是否易受 CVE-2026-0265 影响。
一个由社区策划、验证的、针对2026年披露的CVE的概念验证漏洞利用代码集合。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。