En bref

  • CVE-2026-0300 : buffer overflow (CWE-787) non authentifie dans le portail captif PAN-OS — CVSS 9.3 Critique — RCE avec privileges root sur les appliances Palo Alto Networks
  • Systemes affectes : PA-Series et VM-Series avec PAN-OS inferieur a 12.1.4-h5, 11.2.4-h17, 11.1.4-h33 ou 10.2.7-h34, et le portail captif active
  • Action urgente : appliquer les hotfixes PAN-OS immediatement et desactiver le portail captif (Captive Portal) si l'exposition Internet est inevitable avant le patch

Les faits

CVE-2026-0300 est une vulnerabilite critique affectant le service User-ID Authentication Portal (portail captif) de Palo Alto Networks PAN-OS. Avec un score CVSS v3.1 de 9.3 (Critique) et une classification CWE-787 (Out-of-bounds Write — ecriture hors limites), cette faille permet a un attaquant non authentifie, adjacent au reseau ou distant si le portail est expose sur Internet, d'executer du code arbitraire avec les privileges les plus eleves — root — sur les pare-feux PA-Series et VM-Series affectes. L'advisory de securite officiel a ete publie par Palo Alto Networks le 6 mai 2026, et la vulnerabilite a ete ajoutee au catalogue KEV (Known Exploited Vulnerabilities) de la CISA suite a la confirmation d'une exploitation active in-the-wild. Le CERT-FR a egalement relaye l'alerte dans ses bulletins de securite a destination des organisations francaises.

La racine technique de CVE-2026-0300 reside dans un debordement de tampon (buffer overflow) au sein du service User-ID Authentication Portal de PAN-OS, communement designe sous le nom de portail captif (Captive Portal). Ce service est utilise pour authentifier les utilisateurs finaux sur le reseau via un portail web, une fonctionnalite courante dans les deploiements PAN-OS en environnement enterprise et campus. La vulnerabilite est declenchee par l'envoi de paquets reseau specialement forges vers le service d'authentification : en exploitant un defaut dans la gestion des entrees au sein du code de traitement des requetes d'authentification, un attaquant peut provoquer une ecriture hors des limites du buffer alloue (out-of-bounds write), corrompre la memoire du processus et finalement detourner le flux d'execution pour injecter et executer du code arbitraire. Les analyses publiees par SOCRadar, SOC Prime et Kodem Security confirment le caractere directement exploitable de cette vulnerabilite sans prerequis d'authentification.

L'escalade vers les privileges root est inherente a l'architecture de PAN-OS sur les appliances PA-Series : le service d'authentification du portail captif s'execute avec des privileges eleves necessaires a la gestion des regles de pare-feu et a l'integration avec les composants User-ID. Un attaquant exploitant avec succes CVE-2026-0300 obtient donc directement un shell root sur l'appliance de securite, lui conferant un controle total sur le pare-feu : modification des regles de securite, creation de backdoors persistantes, exfiltration de la configuration (incluant les cles privees, certificats, credentials VPN et RADIUS), pivotation vers les segments reseau proteges par l'appliance compromise, et desactivation ou detournement des mecanismes de logging et d'alerte pour masquer les activites malveillantes ultericures.

L'analyse technique publiee par SOCRadar, SOC Prime, Kodem Security et IONIX Threat Center revele que le vecteur d'exploitation est accessible depuis le reseau adjacent (LAN/WAN) sans authentification prealable, et depuis Internet si le portail captif est accessible publiquement — ce qui est le cas dans de nombreux deploiements ou le Captive Portal est expose pour permettre l'authentification des utilisateurs distants ou des visiteurs. Palo Alto Networks a confirme dans son advisory que l'exploitation in-the-wild ciblait specifiquement les appliances dont le portail captif etait accessible depuis Internet, et a publie des IOCs (indicateurs de compromission) permettant de detecter des tentatives d'exploitation dans les logs PAN-OS.

Unit 42, la division de recherche en menaces de Palo Alto Networks, a publie un Threat Brief detaillant l'exploitation active de CVE-2026-0300, attribuee au cluster d'activite CL-STA-1132. Ce groupe, identifie comme probablement soutenu par un Etat-nation, a mene des operations ciblees contre des pare-feux PAN-OS exposes dans des secteurs sensibles : infrastructures critiques, gouvernements, defense, telecommunications et organisations de recherche. Le profil operationnel de CL-STA-1132 — exploitation automatisee via des scanners de ports suivie d'une exploitation manuelle pour des cibles a haute valeur — est caracteristique des groupes APT (Advanced Persistent Threat) disposant de ressources importantes et d'une expertise poussee en vulnerabilites d'equipements reseau d'infrastructure. La NHS England Digital (Securite numerique du Service National de Sante britannique) a publie une alerte de securite specifique pour CVE-2026-0300, refletant l'ampleur de la preoccupation institutionnelle dans les secteurs d'infrastructure critique.

La CISA a emis des directives d'urgence aux agences federales americaines pour appliquer les correctifs dans des delais tres courts. La vitesse de reaction institutionnelle — publication de l'advisory PAN-OS, ajout au KEV CISA et alertes CERT dans les jours suivant la confirmation d'exploitation — illustre la gravite evaluee de la menace par les autorites de cybersecurite nationales et internationales. En France, le CERT-FR a recommande aux organisations utilisant PAN-OS de traiter CVE-2026-0300 en priorite maximale, en particulier pour les deployements exposes sur Internet ou dans des environnements d'infrastructure critique.

Les versions de PAN-OS affectees couvrent plusieurs branches de la release : PAN-OS inferieur a 12.1.4-h5, inferieur a 11.2.4-h17, inferieur a 11.1.4-h33, et inferieur a 10.2.7-h34 sur les appliances PA-Series (pare-feux hardware) et VM-Series (pare-feux virtualises). Les plateformes Cloud NGFW, Prisma Access et Panorama ne sont pas affectees par cette vulnerabilite. La condition d'exploitation critique est l'activation du portail captif (Captive Portal ou User-ID Authentication Portal) sur l'interface reseau exposee. Par defaut, cette fonctionnalite n'est pas activee dans une installation fraiche, mais elle l'est dans de nombreux deploiements enterprise existants pour la gestion de l'authentification utilisateur dans des environnements de segmentation reseau avancee.

L'automatisation de l'exploitation a ete confirmee par plusieurs sources : des outils d'exploitation automatisee de CVE-2026-0300 ont ete observes en circulation dans des environnements de menace, permettant le scan massif et l'exploitation en serie de pare-feux PAN-OS vulnerables exposes sur Internet. Kodem Security a publie un runbook de reponse a incident detaillant les etapes de detection, de containment et de remediation pour les organisations suspectant une compromission via CVE-2026-0300. Les delais entre l'identification d'un systeme vulnerable et la tentative d'exploitation automatisee sont estimes a quelques minutes, soulignant l'urgence absolue d'une remediation immediate pour tout deploiement PAN-OS non patche.

Impact et exposition

CVE-2026-0300 affecte directement toute organisation deployant des pare-feux Palo Alto Networks PA-Series ou VM-Series avec le portail captif active. La surface d'attaque est particulierement preoccupante car les pare-feux sont precisement les equipements charges de proteger le perimetre reseau : une compromission d'un pare-feu ouvre l'ensemble du reseau interne a l'attaquant, qui dispose d'une visibilite complete sur le trafic nord-sud et peut modifier a volonte les regles de securite pour permettre des connexions initialement bloquees. La nature meme de l'equipement compromis amplifie considerablement l'impact d'une exploitation reussie par rapport a la compromission d'un serveur applicatif classique.

Les conditions d'exploitation sont simples : un attaquant necessite uniquement un acces reseau vers le service d'authentification du portail captif — accessible sur le port configure (generalement HTTPS/443 ou 6082) sur l'interface concernee. Si le portail captif est expose sur Internet, l'exploitation est possible depuis n'importe quel point du globe sans authentification prealable ni interaction de l'utilisateur. Unit 42 a confirme des exploitations reussies par le cluster CL-STA-1132 dans des delais tres courts apres la decouverte des systemes vulnerables, avec une progression rapide vers des objectifs post-exploitation incluant l'exfiltration de configurations, l'installation de backdoors persistantes et l'exploration du reseau interne via le pare-feu compromis.

Les vecteurs d'impact post-exploitation sont particulierement larges pour une compromission de pare-feu : acces a la configuration complete incluant credentials VPN, certificats TLS et cles privees ; visibilite sur l'ensemble du trafic reseau transitant par l'appliance ; capacite a modifier les regles de filtrage pour permettre l'exfiltration de donnees via des protocoles autorises ; pivotation vers des segments reseau normalement isoles (DMZ, reseaux de production, reseaux OT/SCADA dans les environnements industriels) ; desactivation des mecanismes de monitoring et d'alerting pour operer en toute discretion pendant une periode prolongee avant detection.

Recommandations immediates

  • Appliquer immediatement les hotfixes PAN-OS : mettre a jour vers 12.1.4-h5, 11.2.4-h17, 11.1.4-h33 ou 10.2.7-h34 selon votre branche — Palo Alto Networks Security Advisory PAN-SA-2026-0300
  • Si le patch ne peut etre deploye immediatement : desactiver le portail captif (User-ID Authentication Portal) sur toutes les interfaces exposees sur Internet via Network → Network Profiles → Interface Management Profile → desactiver Response Pages
  • Restreindre l'acces au portail captif aux plages IP internes de confiance uniquement via des regles de management access et des zones de securite dediees
  • Verifier les logs PAN-OS pour les IOCs publies par Unit 42 dans le Threat Brief PAN-SA-2026-0300 : requetes HTTP anormales vers le service d'authentification, tentatives d'overflow identifiables dans les logs systeme
  • Si une compromission est suspectee : isoler l'appliance immediatement, preserver les logs pour analyse forensic, contacter Palo Alto Networks TAC et votre equipe CSIRT, effectuer une reinstallation complete de PAN-OS depuis une image officielle verifiee avec hash
  • Activer les abonnements Threat Prevention et Advanced Threat Protection de Palo Alto pour beneficier des signatures de detection d'exploitation de CVE-2026-0300 publiees par PAN Threat Intelligence

⚠️ Urgence critique — Exploitation par un groupe etatique

CVE-2026-0300 est activement exploite par le cluster CL-STA-1132, identifie comme un groupe probablement soutenu par un Etat-nation, ciblant des infrastructures critiques, des gouvernements et des organisations de defense. Un pare-feu Palo Alto PAN-OS compromis donne a l'attaquant un controle root total sur votre perimetre reseau. Appliquer les hotfixes immediatement ou desactiver le portail captif en urgence. Delai de remediation recommande par la CISA : 48 heures maximum.

Comment savoir si je suis vulnerable ?

Connectez-vous a l'interface d'administration PAN-OS et verifiez la version via Dashboard → General Information → Software Version. Si votre version est inferieure aux builds corriges (12.1.4-h5, 11.2.4-h17, 11.1.4-h33 ou 10.2.7-h34), vous etes potentiellement vulnerable. Verifiez ensuite si le portail captif est active : Network → Network Profiles → Interface Management Profile → verifiez si Response Pages est coche. Si les deux conditions sont reunies (version non patchee ET portail captif active), votre appliance est vulnerable. Utilisez la commande CLI PAN-OS : show system info | match version pour verifier la version depuis le terminal de l'appliance.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits cibles pour identifier et corriger vos vulnerabilites.

Demander un audit