Unit 42 сообщает об ограниченной эксплуатации и отслеживает кластер активности CL-STA-1132, который, по их оценке, вероятно связан с государственно поддерживаемой активностью . Канадский центр кибербезопасности также сообщил, что Palo Alto получала сообщения об активной эксплуатации, а CISA добавила CVE-2026-0300 в каталог Known Exploited Vulnerabilities 6 мая 2026 года
.
Фраза об ограниченной эксплуатации не означает, что можно спокойно ждать ближайшего окна обслуживания. Center for Internet Security указывает, что атаки нацелены на User-ID Authentication Portal, открытые для недоверенных IP-адресов или публичного интернета; организации, ограничившие такие порталы доверенными внутренними сетями, находятся в значительно меньшей зоне риска . Unit 42 формулирует похожий вывод: риск неаутентифицированного RCE резко выше, когда портал доступен из интернета или недоверенных сетей
.
Начинайте с Palo Alto Networks PA-Series и VM-Series под управлением PAN-OS, где включён User-ID Authentication Portal/Captive Portal . По публичным данным о скоринге Palo Alto, CVSS составляет 9.3, если портал доступен из интернета или недоверенной сети, и снижается до 8.7, если доступ ограничен доверенными внутренними IP-адресами
.
Важно: меньший риск — не то же самое, что устранённая уязвимость. Даже системы, доступные только изнутри, должны пройти рекомендованный вендором путь обновления или remediation .
Unit 42 отдельно указывает, что Prisma Access, Cloud NGFW и устройства Panorama этой уязвимостью не затронуты . Это помогает сузить список проверки, но не заменяет аудит всех PA-Series и VM-Series, особенно там, где Captive Portal когда-либо был открыт для недоверенных IP-адресов
.
Соберите инвентарь PAN-OS-устройств и отметьте, на каких PA-Series и VM-Series включён User-ID Authentication Portal/Captive Portal . Для каждого устройства зафиксируйте, откуда портал доступен: из интернета, из недоверенной сети или только из доверенных внутренних диапазонов.
Публичная или недоверенная доступность — самый высокий приоритет, потому что именно в такой конфигурации риск эксплуатации выше .
Ограничьте User-ID Authentication Portal только доверенными внутренними сетями. Если сделать это надёжно нельзя, отключите доступ к порталу до remediation.
Агентство кибербезопасности Сингапура рекомендует пользователям и администраторам затронутых версий ограничить или отключить доступ к порталу до появления обновлений безопасности .
CERT-EU рекомендует обновлять затронутые устройства, как только патчи становятся доступны, и до этого применять обходные меры и mitigations .
Для конкретных затронутых и исправленных версий используйте advisory Palo Alto Networks по CVE-2026-0300 как основной источник для вашей ветки PAN-OS . Не стоит полагаться на перепечатанные списки версий как на финальную истину.
Обновление ПО не должно быть единственной проверкой. После установки исправления убедитесь, что User-ID Authentication Portal не доступен из публичного интернета или недоверенных сетей, если только на это нет документированного бизнес-требования и компенсирующих контролей.
Ограничение чувствительных порталов доверенными внутренними сетями описывается как практическая мера, существенно снижающая риск .
Любой затронутый firewall, чей портал был доступен из недоверенных сетей, должен пройти проверку на компрометацию до возврата к обычному уровню доверия. Сохраните логи, проверьте трафик к порталу, ищите неожиданные изменения конфигурации и признаки действий после эксплуатации.
Причина проста: успешная эксплуатация может дать неаутентифицированное выполнение кода с правами root на самом firewall .
Для команд в федеральных структурах США, подпадающих под процессы CISA KEV, CVE-2026-0300 — не просто vendor advisory. CISA, Агентство по кибербезопасности и безопасности инфраструктуры США, ведёт каталог Known Exploited Vulnerabilities — уязвимостей, которые уже используются в атаках. Канадский центр кибербезопасности сообщил, что CISA добавила CVE-2026-0300 в KEV 6 мая 2026 года . Текущие сообщения также указывают, что федеральные ведомства должны устранять KEV-уязвимости в рамках BOD 22-01
.
Таким командам стоит вести доказательную базу по каждому шагу: обнаружение активов, ограничение или отключение портала, статус патча, подтверждение исправленной версии PAN-OS, доказательство отсутствия пути из недоверенной сети и результаты проверки на компрометацию для всех exposed-устройств.
Держите mitigations включёнными до тех пор, пока правильный fixed release не станет доступен и не будет установлен для вашей ветки PAN-OS. Если бизнес не может сразу отключить Captive Portal, ограничьте доступ доверенными внутренними IP-диапазонами и включите усиленный мониторинг.
Если невозможно ни обновиться, ни надёжно ограничить доступ, изолируйте firewall от недоверенного доступа или уберите exposed-сервис до завершения remediation. Остаточный риск слишком высок: уязвимость доступна по сети, не требует аутентификации, автоматизируема и уже отмечена как эксплуатируемая .
root