CVE-2026-0300, une corruption mémoire critique non authentifiée dans PAN-OS, est exploitée dans la nature depuis le 18 mai 2026. Un attaquant peut obtenir root sur les firewalls PA-Series et VM-Series en une seule requête. Patch immédiat requis.
En bref
- CVE-2026-0300 : heap overflow critique dans PAN-OS — exploitation active confirmée depuis le 18 mai 2026
- Firewalls PA-Series et VM-Series de Palo Alto Networks — toutes versions PAN-OS < 11.2.5 concernées
- Patcher immédiatement ou bloquer tout accès Internet à l'interface de gestion
Les faits
Palo Alto Networks a publié le 22 mai 2026 un advisory d'urgence concernant CVE-2026-0300, une vulnérabilité de corruption mémoire de type heap overflow dans le composant de traitement des sessions SSL/TLS du démon PAN-OS. La faille permet à un attaquant non authentifié d'envoyer un paquet réseau spécialement forgé vers l'interface de gestion et d'obtenir une exécution de code arbitraire avec les privilèges root sur l'appliance. Aucune interaction utilisateur et aucune authentification préalable ne sont requises.
Le score CVSS 3.1 est fixé à 9.8 — catégorie critique. La vulnérabilité affecte les appliances physiques de la gamme PA-Series (PA-220, PA-820, PA-850, PA-3200, PA-5200, PA-7000), les firewalls virtuels VM-100, VM-300, VM-500 et VM-700, les instances Cloud NGFW déployées sur AWS et Azure, ainsi que les déploiements Prisma Access basés sur PAN-OS managé. L'étendue de la surface affectée est donc particulièrement large puisqu'elle couvre aussi bien les appliances physiques que les déploiements virtuels et cloud.
D'après Unit 42, l'équipe de threat intelligence de Palo Alto Networks, les premières traces d'exploitation remontent au 18 mai 2026 — soit quatre jours avant la publication publique du correctif, ce qui en fait techniquement un zero-day au moment de l'exploitation initiale. Les tentatives observées ciblent en priorité les interfaces de gestion exposées directement sur Internet, une configuration déconseillée mais encore très répandue. Des honeypots déployés par des chercheurs indépendants ont enregistré plus de 47 000 tentatives en moins de 72 heures après la publication de l'advisory, attestant d'une exploitation automatisée à large échelle.
La CISA a ajouté CVE-2026-0300 à son catalogue des vulnérabilités exploitées connues (KEV) le 23 mai 2026. Les agences fédérales américaines relevant du périmètre FCEB ont reçu l'instruction d'appliquer le patch sous sept jours, soit avant le 30 mai 2026 — délai raccourci par rapport aux trois semaines habituelles, ce qui traduit l'urgence reconnue au plus haut niveau par les autorités de cybersécurité américaines.
L'analyse technique de la faille révèle un défaut dans la gestion des tampons lors du décodage des extensions TLS 1.3. Un attaquant peut déclencher un débordement contrôlé en forgeant un handshake TLS avec une extension ClientHello malformée d'une longueur supérieure à 0x8000 octets. Le heap spray résultant permet d'écraser un pointeur de fonction dans la structure de session, redirigeant l'exécution vers un shellcode injecté. La nature de l'exploitation — une seule requête, sans état préalable, sans authentification — en fait un vecteur idéal pour des opérations de masse automatisées.
Shadowserver Foundation signale environ 72 000 interfaces de gestion PAN-OS exposées sur Internet au niveau mondial, dont environ 3 400 en France, 9 200 en Allemagne et 28 000 aux États-Unis. Le taux de patch constaté 48 heures après la publication reste inférieur à 15 %, laissant la grande majorité des équipements vulnérables. Les secteurs les plus exposés selon les données de scan réseau sont la finance (23 %), la santé (18 %), l'industrie (17 %) et les administrations publiques (14 %).
Palo Alto Networks a publié les versions corrigées PAN-OS 10.2.14, 11.0.7, 11.1.6 et 11.2.5 le 22 mai 2026. Pour les versions en fin de support (9.1.x et antérieures), aucun patch n'est disponible — la migration vers une version supportée est impérative. Les appliances Panorama et WF-500 ne sont pas directement exposées si leur interface de gestion n'est pas accessible depuis Internet ou un segment réseau non maîtrisé.
Aucun groupe APT n'a été formellement attribué à l'exploitation observée à ce stade. Les tactiques employées — scan automatisé post-publication et ciblage opportuniste des interfaces de gestion exposées — correspondent au profil des courtiers d'accès initiaux (Initial Access Brokers) qui revendent ensuite les accès à des opérateurs de ransomware. En 2025, les CVE-2025-0108 et CVE-2025-0111 sur PAN-OS avaient été instrumentalisées de façon identique, donnant lieu à une vague d'intrusions dans les semaines suivant leur publication.
Impact et exposition
Toute organisation disposant d'un firewall Palo Alto Networks PA-Series ou VM-Series sous PAN-OS < 11.2.5 est potentiellement exposée si l'interface de gestion (ports 443 ou 4443) est joignable depuis Internet ou depuis un segment réseau non maîtrisé. En cas de compromission, l'attaquant obtient un accès root complet à l'appliance, lui permettant d'inspecter tout le trafic chiffré transité, de modifier les règles de filtrage, d'implanter une backdoor persistante et de pivoter librement vers les segments internes. Pour les organisations utilisant PAN-OS comme unique garde-fou périmétrique, la compromission équivaut à la perte totale du contrôle de leur frontière réseau.
Recommandations
- Immédiat (J0) : Désactiver l'accès Internet direct aux interfaces de gestion PAN-OS et restreindre via les profils de gestion (Device > Setup > Interfaces > Management) aux seules adresses IP d'administration connues.
- Sous 48h : Appliquer les patches PAN-OS 10.2.14 / 11.0.7 / 11.1.6 / 11.2.5 selon votre branche. Pour les versions 9.1.x ou antérieures, déclencher une migration d'urgence vers une version supportée.
- Post-patch : Investiguer les logs d'accès des 10 derniers jours à la recherche de sessions TLS anormales, connexions depuis des IP inconnues ou erreurs de décodage TLS répétées. Si une compromission est suspectée, procéder à une réinstallation complète de l'OS de l'appliance avant tout usage.
Alerte critique
CVE-2026-0300 est activement exploitée depuis le 18 mai 2026. Un attaquant non authentifié peut obtenir root sur votre firewall en une seule requête réseau. Si votre interface de gestion PAN-OS est exposée sur Internet, considérez votre appliance comme potentiellement compromise tant que le patch n'est pas appliqué. Priorité absolue : isolez l'interface, patchez, puis investiguez.
Notre interface de gestion est accessible uniquement depuis notre VPN interne — sommes-nous protégés ?
Partiellement. Si votre VPN interne est sain et que l'interface de gestion n'est pas joignable depuis Internet, le risque d'exploitation externe est fortement réduit. Cependant, un attaquant ayant déjà compromis un poste interne ou le segment VPN pourrait tout de même exploiter CVE-2026-0300 depuis l'intérieur. L'application du patch reste impérative même dans cette configuration, et une investigation des logs d'accès récents est recommandée pour exclure toute compromission préexistante.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
mouse5212 : le malware npm ciblant les fichiers Claude AI
Le package npm mouse5212-super-formatter exfiltrait les fichiers du répertoire Claude Code vers GitHub. L'attaquant s'est trahi en laissant son propre token GitHub dans le code, révélant l'opération supply chain.
Oracle lance ses patches mensuels : premier CSPU mai 2026
Oracle inaugure ses Critical Security Patch Updates mensuels le 28 mai 2026, en réponse à l'accélération des découvertes de failles par l'IA. Ce premier CSPU corrige 35 vulnérabilités dont 3 dans Oracle Database.
CVE-2026-27771 : faille dans Gitea, 30 000 registres exposés
La CVE-2026-27771 expose les images Docker privées de Gitea sans authentification depuis 2022. Plus de 30 000 déploiements dans 31 pays sont concernés ; le patch est disponible en version 1.26.2.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire