Eine Buffer-Overflow-Schwachstelle (CWE-787) im User-ID Authentication Portal – dem Captive Portal – von PAN-OS erlaubt es einem nicht authentifizierten Angreifer, per präparierter Pakete beliebigen Code mit Root-Rechten auf der Firewall auszuführen. Palo Alto bestätigt aktive Ausnutzung gegen Portale, die aus dem Internet oder untrusted Netzen erreichbar sind. Fixes liegen für alle betroffenen Branches vor; exponierte, ungepatchte Systeme müssen sofort behandelt werden.
Advisory als PDF herunterladenDer Dienst des User-ID Authentication Portals (Captive Portal) validiert die Länge eingehender Daten unzureichend, wodurch ein Out-of-bounds Write (CWE-787) entsteht. Speziell präparierte Pakete überschreiben Speicher im Portal-Prozess und erlauben die Ausführung von Angreifer-Code mit Root-Rechten. Voraussetzung ist ein erreichbares, aktiviertes Portal – besonders kritisch bei Exposition gegenüber Internet oder untrusted Zonen.
| Feste Version | Verwundbar | Fixversion |
|---|---|---|
| PAN-OS 12.1 | < 12.1.7 | 12.1.7 |
| PAN-OS 11.2 | < 11.2.12 | 11.2.12 |
| PAN-OS 11.1 | < 11.1.15 | 11.1.15 |
| PAN-OS 10.2 | < 10.2.18-h6 | 10.2.18-h6 |
Palo Alto liefert je Wartungszweig eigene Hotfixes; wer auf einem älteren Maintenance-Train bleibt, nutzt die passende Fix-Version dieses Trains (z. B. 12.1.4-h5, 11.2.7-h13, 11.2.10-h6, 11.1.4-h33, 11.1.6-h32, 11.1.10-h25, 11.1.13-h5, 10.2.10-h36, 10.2.13-h21, 10.2.16-h7). Auch Siemens RUGGEDCOM APE1808 (mit PAN-OS) ist betroffen (Siemens SSA-967325). Genaue Zuordnung stets im Hersteller-Advisory prüfen.
Regulatorischer Hinweis: NIS-2: aktiv ausgenutzte, kritische Schwachstelle am Perimeter – meldepflichtige Sicherheitsvorfälle sind ohne zeitnahes Patchen wahrscheinlich, die Frühwarn-/Meldefristen (24/72 h) greifen. DSGVO: Bei Kompromittierung droht Zugriff auf personenbezogene Daten – Art. 33/34 (Meldung binnen 72 h, ggf. Betroffenenbenachrichtigung) beachten.
Vom Exposure-Check über Sofort-Mitigation bis zum verifizierten Patch – priorisiert nach Internet-Exposition des Captive Portals.
show running security-policy | match auth-portalWichtig: Aktiv ausgenutzt und im CISA-KEV: Eine erfolgreiche Ausnutzung liefert Root ohne Authentifizierung. Exponierte, ungepatchte Portale sind mit höchster Dringlichkeit zu behandeln – Mitigation sofort, Patch binnen 24-48 h.
NVD (nvd.nist.gov/vuln/detail/CVE-2026-0300); Palo Alto Networks Advisory (security.paloaltonetworks.com/CVE-2026-0300); CISA KEV; Unit 42 Threat Brief; Siemens SSA-967325
Für genau diese Schwachstelle ausgewählt – nicht für jede.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Auffällig im SOC: wiederholte Abstürze/Neustarts des Captive-Portal-Dienstes, ungewöhnliche oder überlange Pakete an den Portal-Port, unerwartete Root-Prozesse oder Konfigurationsänderungen auf der Firewall sowie ausgehende Verbindungen vom Firewall-Management. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Ein Fix steht bereit. Entscheidend ist, ob Sie alle betroffenen Systeme kennen und den Patchstand belegen können – auch gegenüber einer Aufsicht.
LAUFENDE LEISTUNG
Regelwerk, Firmwarestand und Ausnahmen bleiben im Blick, damit Sicherheitsupdates nicht im Change-Prozess liegen bleiben.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.