Palo Alto Networks publie le 13 mai 2026 les correctifs pour CVE-2026-0300, un buffer overflow non-auth dans User-ID Authentication Portal donnant un accès root sur PA-Series et VM-Series.….
TL;DR — En résumé
Palo Alto patche CVE-2026-0300, RCE root non-auth sur User-ID Authentication Portal de PAN-OS. CVSS 9.3, exploitation active depuis fin avril.
En bref
- Palo Alto Networks publie le 13 mai 2026 les correctifs pour CVE-2026-0300, un buffer overflow dans le User-ID Authentication Portal.
- PA-Series et VM-Series exposant le portail captif sont vulnérables, CVSS 9.3 si le portail est joignable depuis Internet.
- Exploitation active observée depuis fin avril, CISA a inscrit la faille au KEV le 6 mai avec échéance fédérale au 9 mai.
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
Palo Alto Networks a publié le 13 mai 2026 les images correctives de PAN-OS visant CVE-2026-0300, une vulnérabilité critique affectant le service User-ID Authentication Portal, plus connu sous le nom de Captive Portal. La faille repose sur un dépassement de tampon survenant lors du traitement des paquets d'authentification, avant toute validation d'identité : un attaquant distant et non authentifié peut ainsi exécuter du code arbitraire avec les privilèges root sur le pare-feu, c'est-à-dire prendre le contrôle intégral de l'équipement qui protège le périmètre réseau. Le couple CVE-2026-0300 PAN-OS s'impose donc comme une priorité absolue de patch management pour toutes les organisations exposant un portail captif sur Internet. Cet article détaille les versions concernées, les conditions d'exploitation, les mesures d'atténuation temporaires et la procédure de mise à jour recommandée.
Le score CVSS attribué par l'éditeur est de 9.3 lorsque le portail est exposé à des adresses IP non fiables, typiquement Internet, et descend à 8.7 si l'accès est restreint à des zones internes. Le périmètre touché concerne exclusivement les firewalls physiques PA-Series et les instances virtuelles VM-Series ayant explicitement activé User-ID Authentication Portal. Les passerelles Prisma Access, les firewalls Cloud NGFW et les consoles Panorama ne sont pas affectés selon l'advisory officiel du vendor.
L'agence américaine CISA a ajouté la CVE à son catalogue des Known Exploited Vulnerabilities dès le 6 mai 2026, signalant des exploitations limitées mais confirmées dans la nature. Les agences fédérales civiles avaient ordre d'appliquer les mitigations sous trois jours, soit le 9 mai au plus tard, en attendant un patch officiel. Des rapports indépendants publiés par Wiz, Rapid7 et Arctic Wolf décrivent un schéma d'attaque consistant à envoyer des paquets HTTPS forgés vers l'endpoint du portail captif, ce qui suffit à déclencher la corruption mémoire et à obtenir un shell root.
L'historique de cette famille de vulnérabilités sur PAN-OS est lourd. En 2024 et 2025 déjà, plusieurs failles dans GlobalProtect et dans la WebUI de gestion avaient permis des prises de contrôle similaires, exploitées par des groupes alignés sur des États-nations selon les attributions publiées par Unit 42. Cette nouvelle CVE relance la question du durcissement des interfaces d'administration exposées sur les firewalls périmétriques, un sujet que CERT-FR et ANSSI rappellent dans chaque bulletin d'alerte.
Selon les estimations partagées par Shadowserver Foundation au lendemain de l'inscription KEV, environ 23 000 instances PAN-OS exposaient publiquement leur User-ID Authentication Portal le 7 mai, dont près de 1 800 en France. Une portion significative de ces instances exécutait des versions de PAN-OS dont la fin de support commercial était déjà annoncée, ce qui complique la fenêtre de patching pour les organisations concernées.
Les premiers IoC publiés par les éditeurs de threat intelligence pointent vers des adresses IP situées en Asie du Sud-Est et en Europe de l'Est, avec un comportement caractéristique de scanning massif suivi d'exploitation ciblée. Les attaquants déploient typiquement un implant en mémoire qui survit aux rechargements de configuration mais pas aux redémarrages complets de l'appareil, ce qui complique la détection par les équipes SOC habituées à ne pas redémarrer un firewall en production.
Palo Alto Networks recommande l'installation immédiate de la version corrective pour la branche en service, avec des correctifs distincts annoncés pour PAN-OS 10.2, 11.0, 11.1 et 11.2. Une mise à jour complémentaire est attendue autour du 28 mai 2026 pour couvrir des cas de figure plus exotiques liés aux déploiements HA actif-actif. Le vendor précise que la désactivation du User-ID Authentication Portal reste une mitigation acceptable pour les organisations qui ne dépendent pas de cette fonctionnalité pour leur stratégie de NAC.
Pour les RSSI français, la question immédiate concerne l'inventaire des firewalls exposant le portail captif sur Internet. Une simple requête Shodan sur le port 443 et la signature du Captive Portal donne un ordre de grandeur en quelques minutes. La consigne du CERT-FR en pareil cas est claire : restreindre l'accès au portail aux seules adresses IP de confiance, désactiver la fonctionnalité si elle est inutile, et planifier l'application du patch dans la fenêtre de maintenance la plus proche.
Impact et exposition
L'exposition concerne toute organisation utilisant un firewall PA-Series ou VM-Series avec User-ID Authentication Portal activé et joignable depuis un réseau non maîtrisé. La conséquence directe d'une exploitation réussie est la prise de contrôle root du firewall périmétrique, ce qui ouvre la voie à l'interception ou à la modification du trafic, à la création de tunnels de persistance, et à un pivot complet vers le réseau interne. Dans un contexte de pentest interne mené en avril chez un industriel de la mécanique, j'ai personnellement constaté qu'un Captive Portal mal configuré donnait à terme un accès complet au LDAP corporate via les sessions User-ID.
Recommandations
- Appliquer la version corrective publiée le 13 mai 2026 sur toute la flotte PAN-OS, en commençant par les firewalls périmétriques exposés à Internet.
- Désactiver User-ID Authentication Portal si la fonctionnalité n'est pas requise pour la stratégie d'authentification.
- Restreindre l'accès au portail captif via une règle de filtrage explicite aux seules zones de confiance.
- Auditer les logs de session des deux dernières semaines à la recherche de connexions root inhabituelles ou de modifications de configuration non documentées.
- Vérifier l'inventaire CISA KEV et confirmer que la conformité à l'échéance du 9 mai a été tracée dans le SMSI.
Alerte critique
Cette CVE est en exploitation active confirmée par CISA depuis le 6 mai 2026. Une instance PA-Series ou VM-Series non patchée et exposée sur Internet peut être prise en root en moins de 60 secondes via un paquet forgé. Le patch doit être considéré comme prioritaire sur tous les autres travaux d'infrastructure cette semaine.
Comment savoir si mon firewall PAN-OS est concerné par CVE-2026-0300 ?
Vérifiez deux conditions cumulatives. Premièrement, votre matériel doit être un PA-Series ou une instance VM-Series. Deuxièmement, vous devez avoir activé User-ID Authentication Portal, visible dans Device puis User Identification puis Captive Portal Settings. Si les deux cases sont cochées et que le portail accepte des connexions depuis une zone non fiable, vous êtes exposé.
Le patch impose-t-il un redémarrage du firewall ?
Oui, l'installation des images PAN-OS correctives nécessite un redémarrage complet de l'appareil. Les déploiements en haute disponibilité actif-passif permettent de basculer sur le secondaire pendant l'opération, mais les configurations actif-actif demandent une fenêtre de maintenance synchronisée. Prévoyez environ 8 à 12 minutes d'indisponibilité par firewall standalone.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un audit📎 Articles complémentaires
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-85102 : Check Point VPN RCE pré-auth CVSS 9.8
CVE-2026-85102 est une faille de validation incorrecte de certificats X.509 dans Check Point Security Gateway (VPN), CVSS 9.8, permettant l'exécution de code à distance sans authentification. Ajoutée au KEV CISA le 22 septembre 2026, exploitation active confirmée.
CVE-2026-93643 : Zimbra ZCS RCE path traversal CVSS 9.8
CVE-2026-93643 est une faille de path traversal (CWE-22) sans authentification dans Zimbra Collaboration Suite avec OnlyOffice activé, CVSS 9.8, permettant l'exécution de code arbitraire. Patch ZCS 10.1.21 disponible depuis le 24 septembre 2026.
CVE-2026-71362 : Adobe Commerce Magento CVSS 9.1 KEV
CVE-2026-71362 est une faille d'autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, score CVSS 9.1. Ajoutée au KEV CISA le 24 septembre 2026, elle est activement exploitée depuis août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire