CVE 2026 0300 touche le portail User ID Authentication Portal/Captive Portal de PAN OS : Palo Alto la classe en sévérité critique 9,3 et en maturité d’exploitation ATTACKED. Les systèmes les plus à risque sont les pare feu PA Series et VM Series dont le portail est accessible depuis Internet ou un réseau non approuv...

Create a landscape editorial hero image for this Studio Global article: CVE-2026-0300 PAN-OS Zero-Day: Palo Alto Firewall Action Plan. Article summary: CVE 2026 0300 is a critical PAN OS User ID Authentication Portal flaw with a CVSS score of 9.3 and CISA KEV listing on May 6, 2026; restrict or disable exposed portals now, patch from Palo Alto's advisory as fixes are.... Topic tags: cybersecurity, palo alto networks, pan os, zero day, firewalls. Reference image context from search candidates: Reference image 1: visual subject "On May 6, 2026, Palo Alto Networks published a security advisory for CVE-2026-0300, a critical unauthenticated buffer overflow vulnerability" source context "Critical Buffer Overflow in Palo Alto Networks PAN-OS User-ID Authentication Portal (CVE-2026-0300)" Reference image 2: visual subject "CVE-2026-0300 is a critical PAN-OS Captive Portal flaw that can expose Pa
CVE-2026-0300 n’est pas un simple ticket de gestion de vulnérabilité à placer dans la prochaine fenêtre de maintenance. Palo Alto Networks classe cette faille PAN-OS en urgence HIGHEST, en sévérité CRITICAL 9,3, avec une maturité d’exploitation marquée ATTACKED . Il s’agit d’un dépassement de tampon dans le service User-ID Authentication Portal, aussi appelé Captive Portal, et les alertes gouvernementales comme les analyses éditeur indiquent qu’une exploitation réussie peut permettre à un attaquant non authentifié d’exécuter du code avec des privilèges
root sur des pare-feu PA-Series et VM-Series affectés .
La priorité est donc très concrète : si ce portail est joignable depuis Internet ou depuis un réseau non approuvé, il faut supprimer cette exposition, suivre l’avis Palo Alto pour le correctif adapté à votre branche PAN-OS, puis rechercher une éventuelle compromission sur les équipements exposés.
Les caractéristiques publiées par Palo Alto cochent toutes les cases d’une vulnérabilité à traiter en priorité : vecteur d’attaque réseau, faible complexité, aucun privilège requis, aucune interaction utilisateur, aucune condition préalable d’attaque et exploitation automatisable . Unit 42 indique avoir connaissance d’une exploitation limitée et suivre un groupe d’activité probablement parrainé par un État qui exploite CVE-2026-0300
. Le Centre canadien pour la cybersécurité rapporte également que Palo Alto a reçu des signalements d’exploitation active et que la CISA, l’agence américaine de cybersécurité, a ajouté CVE-2026-0300 à son catalogue Known Exploited Vulnerabilities, ou KEV, le 6 mai 2026
.
Le terme « exploitation limitée » ne doit pas rassurer à tort. Le Center for Internet Security indique que les attaques observées visent des portails User-ID Authentication Portal exposés à des adresses IP non approuvées ou à Internet, tandis que les clients limitant ces portails sensibles à des réseaux internes de confiance sont à risque fortement réduit . Unit 42 formule la même logique : le risque d’exécution de code à distance non authentifiée augmente fortement lorsque le portail est exposé à Internet public ou à des réseaux non approuvés
.
Commencez par les pare-feu Palo Alto Networks PA-Series et VM-Series exécutant PAN-OS lorsque le portail User-ID Authentication Portal/Captive Portal est activé . Les informations publiques sur la notation de Palo Alto indiquent un score CVSS de 9,3 lorsque le portail est configuré pour être accessible depuis Internet ou un réseau non approuvé, contre 8,7 lorsque l’accès est limité à des adresses IP internes de confiance
. Un score plus bas ne signifie pas que le risque est corrigé : les systèmes limités à l’interne doivent eux aussi suivre la voie de remédiation recommandée par l’éditeur
.
Unit 42 précise que Prisma Access, Cloud NGFW et les appliances Panorama ne sont pas affectés par cette vulnérabilité . C’est utile pour resserrer le périmètre, mais cela ne remplace pas un audit complet des déploiements PA-Series et VM-Series, en particulier dans les environnements où Captive Portal a été exposé à des adresses IP non approuvées
.
Inventoriez les pare-feu PAN-OS et identifiez les équipements PA-Series et VM-Series sur lesquels User-ID Authentication Portal/Captive Portal est activé . Pour chaque équipement, notez si le portail est accessible depuis Internet, depuis un réseau non approuvé, ou uniquement depuis des plages d’adresses internes de confiance. Toute exposition publique ou non approuvée doit passer en tête de file, car c’est la configuration où le risque d’exploitation est le plus élevé
.
Limitez immédiatement le portail User-ID Authentication Portal aux seuls réseaux internes de confiance. Si cette restriction ne peut pas être appliquée de manière fiable, désactivez l’accès au portail jusqu’à la remédiation. L’agence singapourienne de cybersécurité recommande aux utilisateurs et administrateurs des versions affectées de restreindre ou désactiver l’accès au portail jusqu’à la disponibilité des mises à jour de sécurité .
CERT-EU recommande de mettre à jour les appliances affectées dès que les correctifs sont disponibles, tout en appliquant les contournements et mesures de mitigation entre-temps . Utilisez l’avis Palo Alto Networks sur CVE-2026-0300 comme source de référence pour connaître les versions affectées et les versions corrigées correspondant à votre branche PAN-OS
.
Ne partez pas du principe qu’une mise à jour logicielle suffit à elle seule. Après correction, confirmez que le portail User-ID Authentication Portal n’est plus joignable depuis Internet public ou des réseaux non approuvés, sauf besoin métier documenté et contrôles compensatoires en place. La restriction de ces portails sensibles aux réseaux internes de confiance est décrite comme une bonne pratique réduisant fortement le risque .
Tout pare-feu affecté dont le portail a été exposé à des réseaux non approuvés doit faire l’objet d’une évaluation de compromission avant de retrouver un niveau de confiance normal. Conservez les journaux, examinez le trafic vers le portail, recherchez des changements de configuration inattendus et vérifiez l’absence d’activité post-exploitation. La raison est simple : une exploitation réussie peut donner à un attaquant non authentifié une exécution de code avec privilèges root sur le pare-feu .
Pour les équipes fédérales américaines soumises aux processus CISA KEV, CVE-2026-0300 n’est pas seulement une alerte éditeur. Le Centre canadien pour la cybersécurité indique que la CISA a ajouté cette vulnérabilité au catalogue KEV le 6 mai 2026 , et les informations disponibles indiquent que les agences fédérales doivent remédier aux vulnérabilités listées dans KEV au titre de BOD 22-01
.
Les équipes concernées devraient conserver une piste de preuve : inventaire des actifs, restriction ou désactivation du portail, état des correctifs, validation de la version PAN-OS corrigée, preuve de l’absence de chemin réseau non approuvé vers le portail et évaluation de compromission pour tout pare-feu précédemment exposé.
Maintenez les mitigations jusqu’à ce que la version corrigée appropriée soit disponible et installée pour votre déploiement. Si l’activité métier ne permet pas de désactiver Captive Portal, restreignez l’accès à des plages IP internes de confiance et surveillez étroitement. Si ni la correction ni la restriction fiable ne sont possibles, isolez le pare-feu de tout accès non approuvé ou retirez le service exposé jusqu’à la remédiation. Le risque résiduel est clair : exposition réseau, absence d’authentification, exploitation automatisable et exploitation active déjà signalée .
root La posture minimale raisonnable tient en trois actions : supprimer l’accès non approuvé au portail User-ID Authentication Portal, suivre l’avis Palo Alto pour la correction, puis investiguer tout pare-feu exposé avant de rétablir la confiance opérationnelle .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 0300 touche le portail User ID Authentication Portal/Captive Portal de PAN OS : Palo Alto la classe en sévérité critique 9,3 et en maturité d’exploitation ATTACKED.
CVE 2026 0300 touche le portail User ID Authentication Portal/Captive Portal de PAN OS : Palo Alto la classe en sévérité critique 9,3 et en maturité d’exploitation ATTACKED. Les systèmes les plus à risque sont les pare feu PA Series et VM Series dont le portail est accessible depuis Internet ou un réseau non approuvé ; un accès interne uniquement réduit le risque mais ne remplace pas le c...
Les agences fédérales américaines concernées doivent traiter le dossier comme une urgence liée au catalogue CISA KEV ; les autres organisations devraient adopter la même posture opérationnelle.