A Palo Alto Networks sürgős biztonsági figyelmeztetést adott ki egy aktívan kihasznált nulladik napi (zero-day) sérülékenység miatt, amely a PAN-OS rendszert érinti.
A sérülékenység:
👉 CVE-2026-0300
👉 CVSS: 9.3
👉 authentikáció nélkül kihasználható
👉 root szintű Remote Code Executiont tesz lehetővé
Mi érintett?
A hiba a:
👉 PAN-OS User-ID Authentication Portal
(Captive Portal)
komponensben található.
Ez a funkció arra szolgál, hogy:
- a tűzfal hitelesítse a felhasználókat
- amikor azok identitása automatikusan nem állapítható meg
Mi a technikai probléma?
A sérülékenység típusa:
Buffer Overflow
A rendszer:
- nem megfelelően kezeli a bemeneti adatok méretét
- így speciálisan kialakított csomagokkal
- memória korrupció idézhető elő
Mit tud a támadó?
Sikeres exploit esetén:
👉 root jogosultságú távoli kódfuttatás (RCE)
lehetséges.
Ez gyakorlatilag:
- teljes tűzfal átvételt jelent
- perimeter security megkerülést
- hálózati forgalom manipulálását
- laterális mozgást
- backdoor telepítést
Miért különösen kritikus?
A tűzfal:
👉 a vállalati hálózat kapuja
Ha a támadó ezt kompromittálja:
- láthatja a forgalmat
- módosíthatja azt
- kikapcsolhat védelmeket
- hozzáférést építhet ki a belső hálózatba
Aktív kihasználás már folyik
A Palo Alto Networks megerősítette:
👉 valós támadásokat már észleltek.
A támadások főleg:
- internetre nyitott Authentication Portalokat
- publikusan elérhető rendszereket
céloznak.
Több ezer tűzfal érintett lehet
A Shadowserver Foundation szerint:
👉 több mint 5800 sérülékeny rendszer látható az interneten.
Fő régiók:
- Ázsia
- Észak-Amerika
- Európa
Jelenleg nincs patch
⚠️ Ez a legfontosabb rész:
👉 hivatalos javítás még nincs.
Mit kell AZONNAL megtenni?
🔴 Authentication Portal korlátozása
Csak:
- belső IP tartományból
- trusted hálózatból
legyen elérhető.
🔴 Ha nem szükséges: kikapcsolni
A Palo Alto ajánlása szerint:
👉 teljes letiltás
ha nem biztosítható a korlátozás.
Hol ellenőrizhető?
A konfiguráció:
Device → User Identification → Authentication Portal Settings
Mit érdemes még tenni?
ACL-ek szigorítása
- management interface
- captive portal
- User-ID szolgáltatások
Internet exposure audit
Ellenőrizni:
- mely interfészek publikusak
- milyen portok nyitottak
- milyen szolgáltatások láthatók kívülről
Log monitorozás
Figyelni:
- szokatlan authentication requestek
- ismeretlen IP-k
- crash-ek
- új sessionök
- config módosítások
Miért fontos ez globálisan?
A Palo Alto Networks termékeit használja:
- Fortune 10 cégek ~90%-a
- pénzügyi szektor
- kritikus infrastruktúra
- állami szervezetek
Trend: a tűzfalak már elsődleges célpontok
Régen:
👉 a tűzfal védett
Ma:
👉 maga a tűzfal lett a támadási felület.
Az elmúlt években:
- Fortinet
- Ivanti
- Cisco
- Palo Alto
eszközök ellen is rengeteg zero-day támadás történt.
Miért veszélyesek a perimeter eszközök?
Mert:
- közvetlenül interneten vannak
- magas jogosultságokkal futnak
- hozzáférnek a teljes hálózathoz
- gyakran kevés monitoring védi őket
Nagyobb tanulság
Ez az eset ismét megmutatja:
👉 a „network edge” eszközök ma a legértékesebb célpontok közé tartoznak.
Különösen:
- VPN gateway
- firewall
- reverse proxy
- SSO gateway
- authentication portal
rendszerek.
Összegzés
A PAN-OS CVE-2026-0300 sérülékenysége:
- kritikus
- aktívan kihasznált
- authentikáció nélkül működik
- root szintű RCE-t tesz lehetővé
- jelenleg nincs hozzá patch
👉 azonnali mitigáció szükséges.





