Krytyczna luka w PAN-OS: atak na firewalle Palo Alto Networks bez uwierzytelnienia
Palo Alto Networks załatało podatność CVE-2026-0300 w PAN-OS, umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Ataki są już prowadzone przez sponsorowaną przez państwo grupę. Administratorzy powinni niezwłocznie zastosować aktualizacje i ograniczyć dostęp do portalu Captive Portal.
Palo Alto Networks opublikowało w maju 2026 roku aktualizację bezpieczeństwa dla swojego systemu operacyjnego PAN-OS, łatającą krytyczną podatność oznaczoną jako CVE-2026-0300. Luka umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu z uprawnieniami roota na podatnych firewallach serii PA i VM. Jak wynika z analizy zespołu Unit 42, podatność jest już wykorzystywana w ograniczonej liczbie ataków przez grupę powiązaną z działalnością sponsorowaną przez państwo. Administratorzy powinni niezwłocznie zastosować poprawki i sprawdzić konfigurację portalów Captive Portal.
Charakterystyka podatności CVE-2026-0300
Podatność CVE-2026-0300 to błąd przepełnienia bufora w usłudze User-ID Authentication Portal, znanej również jako Captive Portal. Występuje w systemie PAN-OS i pozwala atakującemu na wysłanie specjalnie spreparowanych pakietów sieciowych, które mogą doprowadzić do wykonania dowolnego kodu w kontekście procesu nginx. Jak podkreślają badacze z Unit 42, atak nie wymaga uwierzytelnienia, a uzyskane uprawnienia to pełny dostęp roota na urządzeniu. Co istotne, luka nie dotyczy produktów Prisma Access, Cloud NGFW ani urządzeń Panorama.
Ryzyko wzrasta znacząco, gdy portal Captive Portal jest wystawiony na publiczny internet lub zaufane sieci. Zgodnie z zaleceniami producenta, dostęp do tego portalu powinien być ograniczony wyłącznie do zaufanych wewnętrznych adresów IP.
Wykorzystanie luki w atakach
Zespół Unit 42 śledzi aktywność oznaczoną jako CL-STA-1132, przypisaną prawdopodobnie sponsorowanej przez państwo grupie atakującej. Według raportu, pierwsze nieudane próby eksploatacji miały miejsce 9 kwietnia 2026 roku. Tydzień później atakującym udało się uzyskać zdalne wykonanie kodu na jednym z urządzeń. Po udanym włamaniu natychmiast przystąpiono do zacierania śladów – usunięto komunikaty jądra, wpisy dziennika dotyczące awarii nginx oraz pliki zrzutów pamięci.
W kolejnych dniach atakujący wdrożyli publicznie dostępne narzędzia tunelujące, takie jak EarthWorm i ReverseSocks5. Służyły one do ustanowienia trwałych, ukrytych kanałów komunikacyjnych. Następnie, wykorzystując dane uwierzytelniające konta usługowego firewalla, przeprowadzono enumerację usługi Active Directory, celując w domenę główną i strefy DNS. 29 kwietnia wykonano atak typu SAML flood, który wymusił przejęcie ruchu przez drugie urządzenie, co pozwoliło na dalszą eksploatację.
Jak zauważają analitycy, atakujący celowo stosowali operacyjną powściągliwość – krótkie, przerywane sesje, które nie przekraczały progów typowych systemów wykrywania. Zamiast tradycyjnego pivotowania sieciowego wykorzystano nadużycie zaufania do tożsamości, co dodatkowo utrudniało detekcję.
Kto jest zagrożony i jakie są skutki
Podatność dotyczy wszystkich urządzeń PA-Series i VM-Series z systemem PAN-OS, na których uruchomiony jest portal Captive Portal. Szczególnie narażone są instalacje, w których portal ten jest dostępny z internetu. Udane wykorzystanie luki daje atakującemu pełną kontrolę nad firewallem, co może prowadzić do:
- przechwycenia i modyfikacji ruchu sieciowego,
- kradzieży danych uwierzytelniających i certyfikatów,
- przemieszczania się w głąb sieci wewnętrznej,
- trwałego ukrycia obecności poprzez usunięcie logów.
Palo Alto Networks informuje, że jak dotąd skala ataków jest ograniczona, ale biorąc pod uwagę charakter grupy atakującej, istnieje ryzyko rozszerzenia kampanii na inne podatne urządzenia.
Jak się zabezpieczyć – praktyczne kroki
Producent udostępnił poprawki w ramach standardowej aktualizacji PAN-OS. Administratorzy powinni niezwłocznie zastosować się do następujących zaleceń:
- Zainstaluj najnowszą wersję PAN-OS – poprawka dla CVE-2026-0300 jest zawarta w wydaniu z maja 2026 roku. Aktualizację należy przeprowadzić zgodnie z procedurą producenta.
- Ogranicz dostęp do portalu Captive Portal – portal powinien być dostępny wyłącznie z zaufanych stref wewnętrznych. Należy wyłączyć strony odpowiedzi (Response Pages) na interfejsach dostępnych z internetu.
- Wyłącz portal, jeśli nie jest używany – w przypadku braku potrzeby korzystania z User-ID Authentication Portal, należy go całkowicie dezaktywować.
- Włącz ochronę w Advanced Threat Prevention – klienci z aktywną subskrypcją mogą zablokować ataki, włączając Threat ID 510019 (wymagana wersja PAN-OS 11.1 lub nowsza).
- Sprawdź logi pod kątem oznak kompromitacji – należy przeanalizować dzienniki zdarzeń pod kątem nietypowych wpisów, prób czyszczenia logów lub obecności nieznanych narzędzi tunelujących.
Dodatkowo, CISA dodała tę podatność do katalogu KEV, co oznacza, że agencje federalne USA muszą załatać ją w określonym terminie. To dobry sygnał dla wszystkich organizacji, by potraktować sprawę priorytetowo.
Co dalej?
Podatności w urządzeniach brzegowych, takich jak firewalle, stają się coraz częstszym celem ataków sponsorowanych przez państwa. W przypadku CVE-2026-0300 kluczowe jest szybkie zastosowanie poprawek i ograniczenie powierzchni ataku poprzez odpowiednią konfigurację. Warto również monitorować komunikaty producenta oraz raporty zespołów bezpieczeństwa, takich jak Unit 42, które regularnie publikują szczegółowe analizy zagrożeń. Działania defensywne, w tym segmentacja sieci, silne uwierzytelnianie wieloskładnikowe i regularne audyty, pozostają podstawą skutecznej ochrony.


