وصف الاستغلال بأنه محدود لا يعني أن الانتظار آمن. يقول Center for Internet Security إن الاستغلال استهدف بوابات User-ID Authentication Portal المكشوفة لعناوين IP غير موثوقة أو للإنترنت العام، بينما يكون العملاء الذين يحصرون البوابات الحساسة داخل شبكات داخلية موثوقة أقل عرضة بكثير . وتذكر Unit 42 أيضًا أن خطر تنفيذ التعليمات البرمجية عن بُعد من دون مصادقة يرتفع بشكل كبير عندما تكون البوابة مكشوفة للإنترنت العام أو لشبكات غير موثوقة
.
ابدأ بجدران Palo Alto Networks من فئتي PA-Series وVM-Series التي تعمل بنظام PAN-OS، وتحقق مما إذا كانت User-ID Authentication Portal/Captive Portal مفعلة عليها . وتشير تقارير عامة عن تقييم Palo Alto إلى أن درجة CVSS تبلغ 9.3 عندما تكون البوابة مهيأة لإتاحة الوصول من الإنترنت أو من شبكة غير موثوقة، وتنخفض إلى 8.7 عندما يقتصر الوصول على عناوين IP داخلية موثوقة
. لكن انخفاض الخطر لا يعني زواله: الأنظمة المحصورة داخليًا لا تزال بحاجة إلى مسار المعالجة الذي توصي به الشركة
.
بحسب Unit 42، لا تتأثر Prisma Access وCloud NGFW وأجهزة Panorama بهذه الثغرة . هذه المعلومة تساعد في تضييق نطاق الفرز، لكنها لا تغني عن جرد شامل لنشر جدران PA-Series وVM-Series، خصوصًا في أي بيئة كانت فيها Captive Portal متاحة لعناوين IP غير موثوقة
.
اجرد جدران PAN-OS وحدد أجهزة PA-Series وVM-Series التي فُعلت عليها User-ID Authentication Portal/Captive Portal . لكل جهاز، سجّل ما إذا كانت البوابة قابلة للوصول من الإنترنت، أو من أي شبكة غير موثوقة، أو من نطاقات IP داخلية موثوقة فقط. اعتبر الوصول العام أو غير الموثوق أولوية قصوى، لأن هذا هو السيناريو الذي ترتفع فيه مخاطر الاستغلال
.
احصر User-ID Authentication Portal داخل الشبكات الداخلية الموثوقة فقط. إذا لم تستطع فعل ذلك بثقة، عطّل الوصول إلى البوابة إلى حين معالجة الجهاز. وكالة الأمن السيبراني في سنغافورة نصحت مستخدمي ومديري الإصدارات المتأثرة بتقييد الوصول إلى البوابة أو تعطيله إلى أن تتوفر التحديثات الأمنية .
يوصي CERT-EU بتحديث الأجهزة المتأثرة فور توفر التصحيحات، مع تطبيق الحلول المؤقتة وإجراءات التخفيف في هذه الأثناء . استخدم تنبيه Palo Alto Networks الخاص بـ CVE-2026-0300 بوصفه المرجع الرسمي الحالي لمعرفة الإصدارات المتأثرة والإصدارات المعالجة المناسبة لفرع PAN-OS لديك
.
لا تفترض أن تحديث البرنامج وحده أنهى خطر النشر. بعد التصحيح، تأكد من أن User-ID Authentication Portal غير قابلة للوصول من الإنترنت العام أو من شبكات غير موثوقة، ما لم توجد حاجة عمل موثقة وضوابط تعويضية مناسبة. حصر هذه البوابات الحساسة داخل شبكات داخلية موثوقة يوصف كممارسة تقلل المخاطر بدرجة كبيرة .
أي جدار ناري متأثر كانت بوابته مكشوفة لشبكات غير موثوقة يجب أن يخضع لتقييم اختراق قبل إعادته إلى مستوى الثقة المعتاد. احتفظ بالسجلات، راجع حركة المرور إلى البوابة، تحقق من أي تغييرات غير متوقعة في الإعدادات، وابحث عن نشاط لاحق للاستغلال. السبب مباشر: الاستغلال الناجح قد يمنح تنفيذ تعليمات برمجية بصلاحيات root على الجدار الناري من دون مصادقة .
بالنسبة إلى الفرق الفدرالية الأمريكية الخاضعة لعمليات CISA KEV، لا تُعد CVE-2026-0300 مجرد تنبيه من المورّد. المركز الكندي للأمن السيبراني أفاد بأن CISA أضافت الثغرة إلى كتالوج KEV في 6 مايو 2026 ، وتشير تقارير حالية إلى أن الوكالات الفدرالية مطالبة بمعالجة الثغرات المدرجة في KEV بموجب التوجيه BOD 22-01
.
ينبغي لهذه الفرق الاحتفاظ بأدلة واضحة على اكتشاف الأصول، وتقييد البوابة أو تعطيلها، وحالة التصحيح، والتحقق من إصدار PAN-OS المعالج، وإثبات عدم بقاء مسار من شبكة غير موثوقة، وتقييم الاختراق لأي جدار ناري كان مكشوفًا.
أبقِ إجراءات التخفيف مفعلة حتى يتوفر الإصدار المعالج الصحيح ويتم تثبيته على النشر المتأثر. إذا كانت الأعمال لا تتحمل تعطيل Captive Portal، فاحصر الوصول في نطاقات IP داخلية موثوقة وراقب الوضع عن قرب. إذا لم يكن التصحيح ولا التقييد الموثوق ممكنين، فاعزل الجدار الناري عن الوصول غير الموثوق أو أزل الخدمة المكشوفة إلى أن تكتمل المعالجة. التعرض المتبقي هنا قابل للوصول عبر الشبكة، ولا يتطلب مصادقة، ويمكن أتمتته، وقد وردت بالفعل تقارير عن استغلاله .