CVE 2026 0300 — критическая уязвимость в PAN OS User ID Authentication Portal/Captive Portal: оценка 9.3, статус ATTACKED; CISA добавила её в KEV 6 мая 2026 года. В зоне максимального риска — firewall PA Series и VM Series, где портал доступен из интернета или другой недоверенной сети.

Create a landscape editorial hero image for this Studio Global article: CVE-2026-0300 PAN-OS Zero-Day: Palo Alto Firewall Action Plan. Article summary: CVE 2026 0300 is a critical PAN OS User ID Authentication Portal flaw with a CVSS score of 9.3 and CISA KEV listing on May 6, 2026; restrict or disable exposed portals now, patch from Palo Alto's advisory as fixes are.... Topic tags: cybersecurity, palo alto networks, pan os, zero day, firewalls. Reference image context from search candidates: Reference image 1: visual subject "On May 6, 2026, Palo Alto Networks published a security advisory for CVE-2026-0300, a critical unauthenticated buffer overflow vulnerability" source context "Critical Buffer Overflow in Palo Alto Networks PAN-OS User-ID Authentication Portal (CVE-2026-0300)" Reference image 2: visual subject "CVE-2026-0300 is a critical PAN-OS Captive Portal flaw that can expose Pa
CVE-2026-0300 — не обычная заявка на плановое обновление, а проблема периметра, которую нужно закрывать сейчас. Palo Alto Networks помечает уязвимость PAN-OS как HIGHEST по срочности, CRITICAL 9.3 по тяжести и ATTACKED по зрелости эксплуатации .
Речь о переполнении буфера в User-ID Authentication Portal, он же Captive Portal. По данным вендора и государственных центров реагирования, уязвимость может позволить удалённому неаутентифицированному атакующему выполнить код с правами root на затронутых межсетевых экранах PA-Series и VM-Series .
Если такой портал доступен из публичного интернета или другой недоверенной сети, цель проста: убрать этот путь доступа, поставить исправление Palo Alto для вашей ветки PAN-OS, когда оно доступно, и проверить exposed-устройства на признаки компрометации.
Набор характеристик у CVE-2026-0300 именно тот, который команды безопасности обычно ставят в начало очереди: сетевой вектор атаки, низкая сложность, не нужны привилегии, не требуется участие пользователя, нет дополнительных условий для атаки, а эксплуатация автоматизируема .
Unit 42 сообщает об ограниченной эксплуатации и отслеживает кластер активности CL-STA-1132, который, по их оценке, вероятно связан с государственно поддерживаемой активностью . Канадский центр кибербезопасности также сообщил, что Palo Alto получала сообщения об активной эксплуатации, а CISA добавила CVE-2026-0300 в каталог Known Exploited Vulnerabilities 6 мая 2026 года
.
Фраза об ограниченной эксплуатации не означает, что можно спокойно ждать ближайшего окна обслуживания. Center for Internet Security указывает, что атаки нацелены на User-ID Authentication Portal, открытые для недоверенных IP-адресов или публичного интернета; организации, ограничившие такие порталы доверенными внутренними сетями, находятся в значительно меньшей зоне риска . Unit 42 формулирует похожий вывод: риск неаутентифицированного RCE резко выше, когда портал доступен из интернета или недоверенных сетей
.
Начинайте с Palo Alto Networks PA-Series и VM-Series под управлением PAN-OS, где включён User-ID Authentication Portal/Captive Portal . По публичным данным о скоринге Palo Alto, CVSS составляет 9.3, если портал доступен из интернета или недоверенной сети, и снижается до 8.7, если доступ ограничен доверенными внутренними IP-адресами
.
Важно: меньший риск — не то же самое, что устранённая уязвимость. Даже системы, доступные только изнутри, должны пройти рекомендованный вендором путь обновления или remediation .
Unit 42 отдельно указывает, что Prisma Access, Cloud NGFW и устройства Panorama этой уязвимостью не затронуты . Это помогает сузить список проверки, но не заменяет аудит всех PA-Series и VM-Series, особенно там, где Captive Portal когда-либо был открыт для недоверенных IP-адресов
.
Соберите инвентарь PAN-OS-устройств и отметьте, на каких PA-Series и VM-Series включён User-ID Authentication Portal/Captive Portal . Для каждого устройства зафиксируйте, откуда портал доступен: из интернета, из недоверенной сети или только из доверенных внутренних диапазонов.
Публичная или недоверенная доступность — самый высокий приоритет, потому что именно в такой конфигурации риск эксплуатации выше .
Ограничьте User-ID Authentication Portal только доверенными внутренними сетями. Если сделать это надёжно нельзя, отключите доступ к порталу до remediation.
Агентство кибербезопасности Сингапура рекомендует пользователям и администраторам затронутых версий ограничить или отключить доступ к порталу до появления обновлений безопасности .
CERT-EU рекомендует обновлять затронутые устройства, как только патчи становятся доступны, и до этого применять обходные меры и mitigations .
Для конкретных затронутых и исправленных версий используйте advisory Palo Alto Networks по CVE-2026-0300 как основной источник для вашей ветки PAN-OS . Не стоит полагаться на перепечатанные списки версий как на финальную истину.
Обновление ПО не должно быть единственной проверкой. После установки исправления убедитесь, что User-ID Authentication Portal не доступен из публичного интернета или недоверенных сетей, если только на это нет документированного бизнес-требования и компенсирующих контролей.
Ограничение чувствительных порталов доверенными внутренними сетями описывается как практическая мера, существенно снижающая риск .
Любой затронутый firewall, чей портал был доступен из недоверенных сетей, должен пройти проверку на компрометацию до возврата к обычному уровню доверия. Сохраните логи, проверьте трафик к порталу, ищите неожиданные изменения конфигурации и признаки действий после эксплуатации.
Причина проста: успешная эксплуатация может дать неаутентифицированное выполнение кода с правами root на самом firewall .
Для команд в федеральных структурах США, подпадающих под процессы CISA KEV, CVE-2026-0300 — не просто vendor advisory. CISA, Агентство по кибербезопасности и безопасности инфраструктуры США, ведёт каталог Known Exploited Vulnerabilities — уязвимостей, которые уже используются в атаках. Канадский центр кибербезопасности сообщил, что CISA добавила CVE-2026-0300 в KEV 6 мая 2026 года . Текущие сообщения также указывают, что федеральные ведомства должны устранять KEV-уязвимости в рамках BOD 22-01
.
Таким командам стоит вести доказательную базу по каждому шагу: обнаружение активов, ограничение или отключение портала, статус патча, подтверждение исправленной версии PAN-OS, доказательство отсутствия пути из недоверенной сети и результаты проверки на компрометацию для всех exposed-устройств.
Держите mitigations включёнными до тех пор, пока правильный fixed release не станет доступен и не будет установлен для вашей ветки PAN-OS. Если бизнес не может сразу отключить Captive Portal, ограничьте доступ доверенными внутренними IP-диапазонами и включите усиленный мониторинг.
Если невозможно ни обновиться, ни надёжно ограничить доступ, изолируйте firewall от недоверенного доступа или уберите exposed-сервис до завершения remediation. Остаточный риск слишком высок: уязвимость доступна по сети, не требует аутентификации, автоматизируема и уже отмечена как эксплуатируемая .
root Минимально безопасная позиция сейчас такова: убрать недоверенный доступ к User-ID Authentication Portal, следовать advisory Palo Alto для обновления и расследовать каждый exposed firewall до восстановления обычного уровня доверия .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 0300 — критическая уязвимость в PAN OS User ID Authentication Portal/Captive Portal: оценка 9.3, статус ATTACKED; CISA добавила её в KEV 6 мая 2026 года.
CVE 2026 0300 — критическая уязвимость в PAN OS User ID Authentication Portal/Captive Portal: оценка 9.3, статус ATTACKED; CISA добавила её в KEV 6 мая 2026 года. В зоне максимального риска — firewall PA Series и VM Series, где портал доступен из интернета или другой недоверенной сети.
Администраторам нужно немедленно инвентаризировать порталы, ограничить или отключить доступ, ставить исправления по advisory Palo Alto и расследовать все устройства, которые были exposed.