CVE 2026 0300 adalah celah kritis PAN OS pada User ID Authentication Portal/Captive Portal, diberi skor 9,3 dan status eksploitasi ATTACKED oleh Palo Alto Networks [10]. Risiko tertinggi ada pada firewall PA Series dan VM Series ketika portal dapat diakses dari internet atau jaringan tidak tepercaya; akses internal...

Create a landscape editorial hero image for this Studio Global article: CVE-2026-0300 PAN-OS Zero-Day: Palo Alto Firewall Action Plan. Article summary: CVE 2026 0300 is a critical PAN OS User ID Authentication Portal flaw with a CVSS score of 9.3 and CISA KEV listing on May 6, 2026; restrict or disable exposed portals now, patch from Palo Alto's advisory as fixes are.... Topic tags: cybersecurity, palo alto networks, pan os, zero day, firewalls. Reference image context from search candidates: Reference image 1: visual subject "On May 6, 2026, Palo Alto Networks published a security advisory for CVE-2026-0300, a critical unauthenticated buffer overflow vulnerability" source context "Critical Buffer Overflow in Palo Alto Networks PAN-OS User-ID Authentication Portal (CVE-2026-0300)" Reference image 2: visual subject "CVE-2026-0300 is a critical PAN-OS Captive Portal flaw that can expose Pa
CVE-2026-0300 bukan tiket patch bulanan yang bisa menunggu giliran. Palo Alto Networks memberi kerentanan PAN-OS ini urgensi HIGHEST, severity CRITICAL 9,3, dan exploit maturity ATTACKED . Celahnya adalah buffer overflow pada User-ID Authentication Portal, juga dikenal sebagai Captive Portal. Laporan vendor dan lembaga pemerintah menyebut eksploitasi yang berhasil dapat memungkinkan penyerang tanpa autentikasi menjalankan kode dengan hak
root pada firewall PA-Series dan VM-Series yang terdampak .
Jika portal tersebut bisa dijangkau dari internet publik atau jaringan yang tidak tepercaya, target pertama sangat jelas: hentikan paparan itu sekarang, ikuti jalur perbaikan resmi dari Palo Alto untuk deployment Anda, lalu periksa perangkat yang sempat terekspos apakah sudah dikompromikan.
Karakteristik teknisnya membuat celah ini masuk kategori yang harus didahulukan tim keamanan: attack vector lewat jaringan, attack complexity rendah, tidak butuh kredensial, tidak butuh interaksi pengguna, tidak ada attack requirements, dan eksploitasi disebut dapat diautomasi . Unit 42 menyatakan mengetahui adanya eksploitasi terbatas dan melacak klaster aktivitas ancaman yang kemungkinan disponsori negara, yang mengeksploitasi CVE-2026-0300
. Canadian Centre for Cyber Security juga melaporkan bahwa Palo Alto menerima laporan eksploitasi aktif, dan CISA menambahkan CVE-2026-0300 ke katalog Known Exploited Vulnerabilities atau KEV pada 6 Mei 2026
.
Istilah “eksploitasi terbatas” bukan alasan untuk menunda. Center for Internet Security menyebut eksploitasi menargetkan User-ID Authentication Portal yang terekspos ke alamat IP tidak tepercaya dan/atau internet publik, sementara pelanggan yang membatasi portal sensitif ke jaringan internal tepercaya memiliki risiko yang jauh lebih rendah . Unit 42 juga menyatakan risiko unauthenticated remote code execution meningkat signifikan saat portal terekspos ke internet publik atau jaringan tidak tepercaya
.
Mulailah dari firewall Palo Alto Networks PA-Series dan VM-Series yang menjalankan PAN-OS dan mengaktifkan User-ID Authentication Portal/Captive Portal . Pelaporan publik mengenai penilaian Palo Alto mencatat skor CVSS 9,3 ketika portal dikonfigurasi agar dapat diakses dari internet atau jaringan tidak tepercaya, turun menjadi 8,7 ketika akses dibatasi hanya ke alamat IP internal tepercaya
. Namun, risiko yang lebih rendah bukan berarti risiko sudah hilang: sistem yang hanya dapat diakses internal tetap perlu mengikuti jalur remediasi PAN-OS yang direkomendasikan vendor
.
Unit 42 menyatakan Prisma Access, Cloud NGFW, dan appliance Panorama tidak terdampak oleh kerentanan ini . Informasi itu membantu mempersempit daftar triase, tetapi tidak menggantikan audit terhadap deployment PA-Series dan VM-Series, terutama lingkungan yang pernah mengekspos Captive Portal ke alamat IP tidak tepercaya
.
Inventarisasi semua firewall PAN-OS dan identifikasi perangkat PA-Series maupun VM-Series yang mengaktifkan User-ID Authentication Portal/Captive Portal . Untuk setiap perangkat, catat apakah portal dapat diakses dari internet, dari jaringan tidak tepercaya, atau hanya dari rentang IP internal tepercaya. Perlakukan akses publik atau akses dari jaringan tidak tepercaya sebagai prioritas tertinggi karena di sanalah risiko eksploitasi paling meningkat
.
Batasi User-ID Authentication Portal hanya ke jaringan internal tepercaya. Jika pembatasan itu tidak bisa dijamin, nonaktifkan akses portal sampai perangkat dapat diremediasi. Cyber Security Agency Singapura menyarankan pengguna dan administrator versi terdampak untuk membatasi atau menonaktifkan akses portal sampai pembaruan keamanan tersedia .
CERT-EU merekomendasikan pembaruan appliance terdampak sesegera mungkin ketika patch tersedia, sambil menerapkan workaround dan mitigasi sementara . Gunakan advisory CVE-2026-0300 dari Palo Alto Networks sebagai sumber otoritatif untuk mengetahui versi PAN-OS yang terdampak dan versi perbaikan terbaru sesuai cabang PAN-OS Anda
.
Jangan berasumsi update software saja sudah menyelesaikan risiko deployment. Setelah patching, pastikan User-ID Authentication Portal tidak lagi dapat dijangkau dari internet publik atau jaringan tidak tepercaya, kecuali ada kebutuhan bisnis yang terdokumentasi dan kontrol kompensasi yang jelas. Membatasi portal sensitif ke jaringan internal tepercaya disebut sebagai postur praktik terbaik yang sangat mengurangi risiko .
Setiap firewall terdampak dengan portal yang sempat terbuka ke jaringan tidak tepercaya perlu menjalani penilaian kompromi sebelum kembali dianggap tepercaya. Simpan log, tinjau trafik portal, cek perubahan konfigurasi yang tidak wajar, dan cari tanda aktivitas pasca-eksploitasi. Alasannya sederhana: eksploitasi yang berhasil dapat memberi penyerang eksekusi kode tanpa autentikasi dengan hak root pada firewall .
Bagi tim federal Amerika Serikat yang berada dalam proses CISA KEV, CVE-2026-0300 bukan sekadar advisory vendor. CISA adalah badan keamanan siber dan infrastruktur AS, sementara KEV adalah katalog kerentanan yang diketahui telah dieksploitasi. Canadian Centre for Cyber Security melaporkan bahwa CISA menambahkan CVE-2026-0300 ke katalog KEV pada 6 Mei 2026 , dan laporan terkini mencatat bahwa lembaga federal diarahkan untuk meremediasi kerentanan dalam KEV berdasarkan BOD 22-01
.
Tim instansi sebaiknya menyimpan jejak bukti untuk penemuan aset, pembatasan atau penonaktifan portal, status patch, validasi versi PAN-OS yang sudah diperbaiki, bukti bahwa tidak ada jalur akses dari jaringan tidak tepercaya, serta hasil penilaian kompromi untuk firewall yang pernah terekspos.
Pertahankan mitigasi sampai rilis perbaikan yang tepat tersedia dan terpasang untuk deployment terdampak. Jika bisnis tidak bisa menoleransi penonaktifan Captive Portal, batasi akses ke rentang IP internal tepercaya dan tingkatkan pemantauan. Jika patching maupun pembatasan yang andal tidak mungkin dilakukan, isolasi firewall dari akses tidak tepercaya atau cabut layanan yang terekspos sampai remediasi selesai. Sisa risikonya terlalu besar: dapat dijangkau lewat jaringan, tidak butuh autentikasi, dapat diautomasi, dan sudah dilaporkan dieksploitasi .
root Postur aman minimum untuk saat ini: putuskan akses tidak tepercaya ke User-ID Authentication Portal, ikuti advisory Palo Alto untuk patching, dan investigasi setiap firewall yang pernah terekspos sebelum mengembalikannya ke status tepercaya .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 0300 adalah celah kritis PAN OS pada User ID Authentication Portal/Captive Portal, diberi skor 9,3 dan status eksploitasi ATTACKED oleh Palo Alto Networks [10].
CVE 2026 0300 adalah celah kritis PAN OS pada User ID Authentication Portal/Captive Portal, diberi skor 9,3 dan status eksploitasi ATTACKED oleh Palo Alto Networks [10]. Risiko tertinggi ada pada firewall PA Series dan VM Series ketika portal dapat diakses dari internet atau jaringan tidak tepercaya; akses internal saja menurunkan risiko, tetapi tidak menggantikan patch [7][26][27].
CISA menambahkan CVE 2026 0300 ke katalog KEV pada 6 Mei 2026, sehingga tim federal AS perlu memperlakukannya sebagai pekerjaan darurat berbasis KEV/BOD 22 01 [9][16].