← voltar
CVE-2026-0300criticalsob ataqueCWE-787

PAN-OS: Unauthenticated user initiated Buffer Overflow Vulnerability in User-ID™ Authentication Portal

90Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.3epss 32%
da publicação à arma15 dias
Publicada no NVD6 de mai.
1ª PoC+15d
CISA KEV6 de mai.
probabilidade de exploração
32%top 2% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-05-09

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable. Until the vendor releases an official fix, the following workaround should be implemented: - Restrict User-ID Authentication Portal access to only trusted zones. - Disable User-ID Authentication Portal if not required. 5/13/2026: Palo Alto has released a variety of patches. If these are relevant to your environment, please apply the designated patch.

Resumo

Falha de buffer overflow (out-of-bounds write) no serviço User-ID Authentication Portal (Captive Portal) do PAN-OS, que permite execução de código como root sem autenticação, via pacotes especialmente construídos. O CVSS 9.3 é justificado apenas quando o portal está exposto a rede não confiável — a própria Palo Alto Networks reduz a severidade prática ao ressaltar que restringir acesso a IPs internos confiáveis mitiga a maior parte do risco. Está no catálogo KEV da CISA com exploração confirmada em portais expostos à internet.

Detalhamento técnico

A vulnerabilidade é classificada como CWE-787 (Out-of-bounds Write) no serviço de Captive Portal do PAN-OS, componente responsável por autenticar usuários via redirecionamento HTTP (modo transparente ou redirect) antes de liberar acesso à rede. O fornecedor não detalhou a rotina de parsing específica nem o campo do pacote que gera o overflow — apenas confirma que pacotes 'especialmente construídos' enviados ao serviço causam escrita fora dos limites de um buffer, resultando em execução de código arbitrário com privilégios de root no dano-firmware do PA-Series e VM-Series.

O atacante não precisa de autenticação nem de interação do usuário (UI:N, PR:N no vetor CVSS 4.0), e a complexidade de ataque é baixa (AC:L) — basta alcançar a interface de rede onde o Authentication Portal escuta. O impacto no CVSS4 mostra VC:H/VI:H/VA:H no produto vulnerável (confidencialidade, integridade e disponibilidade totalmente comprometidas), com impacto subsequente mais limitado (SC:L/SI:L/SA:N) refletindo o alcance do comprometimento fora do próprio firewall.

Dois fatores de configuração determinam se um equipamento está realmente exposto: (1) o Authentication Portal precisa estar habilitado em Device > User Identification > Authentication Portal Settings; e (2) precisa existir um Interface Management Profile com 'Response Pages' habilitado, atrelado a uma interface L3 em zona onde tráfego não confiável (internet) possa entrar. Sem essas duas condições simultâneas, o vetor de ataque remoto não existe — isso é o dado mais relevante da CVE, porque a manchete 'unauthenticated RCE crítico em firewall Palo Alto' sugere exposição universal, quando na prática depende de uma escolha explícita de configuração exposta à internet.

Cloud NGFW e Panorama não são afetados, segundo o próprio fornecedor — apesar de aparecerem listados como 'produtos afetados' nos metadados da CVE, o texto do advisory da Palo Alto Networks é explícito: 'Prisma Access, Cloud NGFW and Panorama appliances are not impacted by this vulnerability'. Isso é uma divergência entre os metadados agregados da CVE e o conteúdo do advisory oficial — prevalece o texto do fornecedor.

Como é explorada

A exploração ocorre via rede, sem necessidade de credenciais, contra a porta/serviço onde o Authentication Portal responde — tipicamente em uma interface L3 configurada para aceitar tráfego de zonas não confiáveis, com response pages habilitadas. Isso torna o ataque automatizável (Automatable: YES no CVSS4) e de baixo esforço técnico para quem já possui ou obtém o PoC público. A Palo Alto Networks classifica a maturidade do exploit como 'ATTACKED' e relata exploração limitada observada especificamente contra portais expostos a IPs não confiáveis ou à internet pública — não há indicação de exploração massiva contra ambientes configurados segundo as boas práticas de restrição de acesso.

O resultado final de uma exploração bem-sucedida é execução de código arbitrário com privilégios de root no firewall — controle total do equipamento, incluindo capacidade de inspecionar, redirecionar ou interromper todo o tráfego que passa por ele, além de servir como pivô para a rede interna. Não há relato de uso confirmado em campanhas de ransomware até a atualização da entrada no catálogo KEV.

A CISA adicionou a CVE ao catálogo KEV com prazo de correção de apenas três dias (adicionada em 06/05/2026, prazo em 09/05/2026), refletindo a gravidade atribuída à exploração ativa contra ativos federais e a facilidade de automação do ataque. Isso é atípico — prazos KEV costumam ser de duas semanas — e sinaliza que a exploração observada foi considerada urgente pelo próprio governo dos EUA.

Versões

Afetadas
PAN-OS 12.1: 12.1.2 até anterior a 12.1.4-h5, e 12.1.5/12.1.6 (anterior a 12.1.7). PAN-OS 11.2: 11.2.0 até anterior a 11.2.4-h17; 11.2.5 até anterior a 11.2.7-h13; 11.2.8 até anterior a 11.2.10-h6; 11.2.11 anterior a 11.2.12. PAN-OS 11.1: 11.1.0 até anterior a 11.1.4-h33; 11.1.5/11.1.6 até anterior a 11.1.6-h32; 11.1.7 até anterior a 11.1.7-h6; 11.1.8 até anterior a 11.1.10-h25; 11.1.11 até anterior a 11.1.13-h5; 11.1.14 até anterior a 11.1.15. PAN-OS 10.2: 10.2.0 até anterior a 10.2.7-h34; 10.2.8 até anterior a 10.2.10-h36; 10.2.11 até anterior a 10.2.13-h21; 10.2.14 até anterior a 10.2.16-h7; 10.2.17 até anterior a 10.2.18-h6. Versões PAN-OS mais antigas e sem suporte também são consideradas afetadas. Cloud NGFW, Prisma Access e Panorama não são afetados, segundo o advisory oficial da Palo Alto Networks.
Corrigidas em
PAN-OS 12.1.4-h5 ou 12.1.7 e posteriores. PAN-OS 11.2.4-h17, 11.2.7-h13, 11.2.10-h6 ou 11.2.12 e posteriores. PAN-OS 11.1.4-h33, 11.1.6-h32, 11.1.7-h6, 11.1.10-h25, 11.1.13-h5 ou 11.1.15 e posteriores. PAN-OS 10.2.7-h34, 10.2.10-h36, 10.2.13-h21, 10.2.16-h7 ou 10.2.18-h6 e posteriores. Versões não suportadas devem migrar para uma branch com suporte que já contenha a correção. Para o Virtual NGFW rodando sobre RUGGEDCOM APE1808 (Siemens), a versão recomendada é V11.2.10-h6, sujeita a pacote de atualização específico via suporte Siemens.

Como se proteger

A correção definitiva é atualizar para as versões corrigidas por branch (ver versions_fixed). Não existe patch único: cada linha de manutenção (10.2, 11.1, 11.2, 12.1) recebeu builds específicos, e versões PAN-OS mais antigas não suportadas precisam migrar para uma branch com suporte antes de aplicar a correção.

Se a atualização imediata não for viável, o próprio fornecedor descreve dois paliativos reais: restringir o acesso ao Authentication Portal apenas a zonas/IPs internos confiáveis e, adicionalmente, desabilitar 'Response Pages' no Interface Management Profile de toda interface L3 em zona onde tráfego não confiável (internet) possa ingressar — mantendo Response Pages habilitado só nas interfaces internas onde usuários legítimos acessam. A segunda opção, mais direta quando o portal não é necessário, é simplesmente desabilitar o User-ID Authentication Portal. Clientes com assinatura Threat Prevention podem habilitar o Threat ID 510019 (a partir do conteúdo de Applications and Threats versão 9097-10022) como controle compensatório de detecção/bloqueio de rede — mas essa capacidade de decoder exige PAN-OS 11.1 ou versão posterior, então não cobre a branch 10.2.

Mitigação que NÃO funciona: apenas restringir o painel de gerenciamento administrativo (interface de management) não resolve, pois a exposição vulnerável é a interface de dados por onde passa o tráfego de usuários que acionam o Captive Portal — são planos distintos. Dispositivos industriais que empacotam o PAN-OS Virtual NGFW, como o RUGGEDCOM APE1808 da Siemens, dependem de atualização própria do fabricante da plataforma (versão V11.2.10-h6 citada pela Siemens) e não apenas do patch da Palo Alto Networks isoladamente.

Como detectar

O advisory oficial não descreve assinaturas de payload ou padrões de pacote específicos publicamente — a defesa primária de detecção/bloqueio é a assinatura de Threat ID 510019 do Threat Prevention da Palo Alto Networks (requer content version 9097-10022 ou posterior e decoder disponível a partir de PAN-OS 11.1). Sem essa assinatura, não há sinal confiável documentado nas fontes para identificar tentativas de exploração — vale monitorar logs de acesso ao Authentication Portal originados de IPs externos/não confiáveis, já que a exploração observada em campo se concentrou exatamente em portais expostos à internet, e crashes inesperados do processo do Captive Portal ou reinícios do firewall sem causa administrativa conhecida merecem investigação como possível indicador de tentativa de overflow.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A buffer overflow vulnerability in the User-ID™ Authentication Portal (aka Captive Portal) service of Palo Alto Networks PAN-OS software allows an unauthenticated attacker to execute arbitrary code with root privileges on the PA-Series and VM-Series firewalls by sending specially crafted packets. The risk of this issue is greatly reduced if you secure access to the User-ID™ Authentication Portal per the best practice guidelines https://knowledgebase.paloaltonetworks.com/KCSArticleDetail by restricting access to only trusted internal IP addresses. Prisma Access, Cloud NGFW and Panorama appliances are not impacted by this vulnerability.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:N/E:A/AU:Y/R:U/V:C/RE:M/U:Red
PoCs públicas encontradas1
githubgithub.com/lu4m575/CVE-2026-03000
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.