Palo Alto PAN-OS 沦陷:CVE-2026-0300 无需认证即可实现远程代码执行

Palo Alto Networks PAN-OS 的 CVE-2026-0300 漏洞是一个 CVSS 9.3 的缓冲区溢出漏洞,影响 User-ID Captive Portal 功能,无需认证即可远程代码执行。攻击者可窃取凭据、解密流量、横向移动。本文提供技术细节、攻击链、缓解措施及检测建议,帮助防守方快速应对。

🔓 Critical 漏洞利用

Palo Alto Networks PAN-OS 的 User-ID 强制门户功能中存在一个严重缓冲区溢出漏洞(CVE-2026-0300,CVSS 9.3)。攻击者无需认证或用户交互,仅通过网络可达即可触发越界写入,实现远程代码执行。成功利用后,攻击者可窃取凭据、解密流量、修改防火墙配置并横向移动至内部核心系统。

来源:Horizon3 Blog | 0 | 原文链接

🔍 关键发现

  • CVE-2026-0300 是 PAN-OS User-ID Captive Portal 中的缓冲区溢出漏洞,源于不当的边界处理,导致处理特制网络包时发生越界写入。
  • 该漏洞无需认证或用户交互,仅需网络可达即可远程利用,风险极高。
  • 利用后可窃取 VPN 密钥、管理员凭据、拦截并解密流量、修改防火墙配置以建立持久化,并可横向移动至内部高价值系统。

⚔️ 攻击链分析

1. 攻击者向启用了 User-ID Captive Portal 的 PAN-OS 设备发送特制网络包。 2. 触发缓冲区溢出,造成越界写入,实现远程代码执行。 3. 攻击者获得设备控制权,窃取凭据、解密流量、修改配置并建立持久化。 4. 利用高信任设备横向移动至内部核心系统,部署勒索软件或进行间谍活动。

🚩 失陷指标 (IOC)

  • 针对 User-ID Captive Portal 的异常网络流量(特定畸形数据包)
  • 防火墙配置的意外修改(如禁用日志记录)

🛡️ 缓解建议

  • ✅ 立即升级 PAN-OS 至修复版本(如 12.1.4-h5/12.1.7、11.2.4-h17 等,详见官方公告)。
  • ✅ 若无法立即修补,限制 User-ID Authentication Portal 仅允许可信内部区域访问,并禁用非必需门户;同时应用 Palo Alto Threat Prevention 特征码(PAN-OS 11.1 及以上)。

涉及漏洞:["CVE-2026-0300"]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 该漏洞是否需要认证?

不需要。CVE-2026-0300 无需认证或用户交互,仅需网络可达即可利用。

❓ 漏洞影响哪些 PAN-OS 版本?

影响启用了 User-ID Captive Portal 的 PA-Series 和 VM-Series 防火墙,包括 PAN-OS 12.1、11.2、11.1 和 10.2 的多个版本。

❓ 如何检测是否已被利用?

检查防火墙日志中针对 Captive Portal 的异常流量模式,以及配置是否被意外修改(如日志禁用、账户新增)。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)