CVE 2026 0300 là lỗ hổng nghiêm trọng trong PAN OS User ID Authentication Portal/Captive Portal, điểm 9.3, được Palo Alto đánh dấu là đã bị tấn công [10]. Rủi ro cao nhất nằm ở PA Series và VM Series firewall có portal truy cập được từ internet hoặc mạng không tin cậy; giới hạn về mạng nội bộ tin cậy chỉ giảm rủi ro...

Create a landscape editorial hero image for this Studio Global article: CVE-2026-0300 PAN-OS Zero-Day: Palo Alto Firewall Action Plan. Article summary: CVE 2026 0300 is a critical PAN OS User ID Authentication Portal flaw with a CVSS score of 9.3 and CISA KEV listing on May 6, 2026; restrict or disable exposed portals now, patch from Palo Alto's advisory as fixes are.... Topic tags: cybersecurity, palo alto networks, pan os, zero day, firewalls. Reference image context from search candidates: Reference image 1: visual subject "On May 6, 2026, Palo Alto Networks published a security advisory for CVE-2026-0300, a critical unauthenticated buffer overflow vulnerability" source context "Critical Buffer Overflow in Palo Alto Networks PAN-OS User-ID Authentication Portal (CVE-2026-0300)" Reference image 2: visual subject "CVE-2026-0300 is a critical PAN-OS Captive Portal flaw that can expose Pa
CVE-2026-0300 không nên nằm trong hàng đợi vá lỗi định kỳ. Đây là tình huống phải xử lý ngay đối với đội vận hành firewall Palo Alto Networks nếu có dùng PAN-OS User-ID Authentication Portal, còn gọi là Captive Portal. Palo Alto Networks xếp lỗ hổng ở mức khẩn cấp HIGHEST, độ nghiêm trọng CRITICAL 9.3 và trạng thái khai thác là ATTACKED .
Về bản chất, đây là lỗi tràn bộ đệm trong User-ID Authentication Portal/Captive Portal của PAN-OS. Các báo cáo từ nhà cung cấp và cơ quan an ninh mạng cho biết lỗi có thể cho phép kẻ tấn công chưa xác thực thực thi mã với quyền root trên các firewall PA-Series và VM-Series bị ảnh hưởng . Nói ngắn gọn: nếu cổng này đang nhìn ra internet hoặc một mạng không tin cậy, cần coi đó là điểm nóng ưu tiên số một.
Các đặc điểm kỹ thuật của CVE-2026-0300 đều là những tín hiệu khiến đội an ninh phải ưu tiên: tấn công qua mạng, độ phức tạp thấp, không cần đặc quyền, không cần người dùng tương tác, không có yêu cầu tấn công bổ sung và có thể tự động hóa . Unit 42 cho biết đã ghi nhận khai thác ở quy mô hạn chế và đang theo dõi một cụm hoạt động có khả năng được nhà nước hậu thuẫn khai thác lỗ hổng này
. Trung tâm An ninh mạng Canada cũng cho biết Palo Alto đã nhận báo cáo khai thác chủ động, đồng thời CISA đã đưa CVE-2026-0300 vào danh mục Known Exploited Vulnerabilities, tức danh sách lỗ hổng đã bị khai thác, vào ngày 6/5/2026
.
“Quy mô hạn chế” không đồng nghĩa với “có thể chờ”. Center for Internet Security cho biết hoạt động khai thác nhắm vào các User-ID Authentication Portal bị mở ra địa chỉ IP không tin cậy hoặc internet công cộng; khách hàng chỉ cho phép truy cập các portal nhạy cảm từ mạng nội bộ tin cậy sẽ giảm đáng kể rủi ro . Unit 42 cũng nhận định nguy cơ RCE chưa xác thực tăng mạnh khi portal này phơi ra internet hoặc mạng không tin cậy
.
Ưu tiên kiểm tra các firewall Palo Alto Networks PA-Series và VM-Series chạy PAN-OS có bật User-ID Authentication Portal/Captive Portal . Theo thông tin công khai về cách Palo Alto chấm điểm, lỗ hổng có điểm CVSS 9.3 khi portal được cấu hình cho phép truy cập từ internet hoặc mạng không tin cậy; nếu chỉ giới hạn cho IP nội bộ tin cậy, điểm giảm còn 8.7
. Nhưng “giảm rủi ro” không phải là “đã khắc phục”: các hệ thống bị ảnh hưởng vẫn cần đi theo lộ trình cập nhật do nhà cung cấp khuyến nghị
.
Unit 42 cho biết Prisma Access, Cloud NGFW và thiết bị Panorama không bị ảnh hưởng bởi lỗ hổng này . Thông tin đó giúp thu hẹp phạm vi xử lý, nhưng không thay thế việc kiểm kê toàn bộ PA-Series và VM-Series, đặc biệt ở những môi trường từng để Captive Portal truy cập được từ IP không tin cậy
.
Hãy kiểm kê firewall PAN-OS và xác định thiết bị PA-Series hoặc VM-Series nào đang bật User-ID Authentication Portal/Captive Portal . Với từng thiết bị, ghi rõ portal có thể truy cập từ internet, từ mạng không tin cậy hay chỉ từ dải IP nội bộ tin cậy. Nếu có đường truy cập từ internet hoặc mạng không tin cậy, hãy đưa thiết bị đó vào nhóm xử lý khẩn cấp vì đây là cấu hình làm tăng rủi ro khai thác
.
Cấu hình lại để User-ID Authentication Portal chỉ nhận truy cập từ mạng nội bộ tin cậy. Nếu không thể kiểm soát chắc chắn, hãy tắt portal cho đến khi thiết bị được xử lý. Cơ quan An ninh mạng Singapore khuyến nghị người dùng và quản trị viên của các phiên bản bị ảnh hưởng giới hạn hoặc vô hiệu hóa truy cập portal cho đến khi có bản cập nhật bảo mật .
CERT-EU khuyến nghị cập nhật các thiết bị bị ảnh hưởng ngay khi bản vá sẵn sàng, đồng thời áp dụng biện pháp giảm thiểu trong thời gian chờ . Nguồn chuẩn để kiểm tra phiên bản bị ảnh hưởng và phiên bản đã sửa là advisory CVE-2026-0300 của Palo Alto Networks cho từng nhánh PAN-OS trong môi trường của bạn
.
Đừng mặc định rằng cập nhật phần mềm là đủ. Sau khi vá, cần xác nhận User-ID Authentication Portal không còn truy cập được từ internet công cộng hoặc mạng không tin cậy, trừ khi có yêu cầu nghiệp vụ được phê duyệt và có kiểm soát bù trừ. Việc chỉ cho phép portal nhạy cảm truy cập từ mạng nội bộ tin cậy được mô tả là tư thế vận hành tốt giúp giảm rủi ro đáng kể .
Bất kỳ firewall bị ảnh hưởng nào từng mở portal ra mạng không tin cậy đều nên được đánh giá xâm nhập trước khi khôi phục mức tin cậy bình thường. Cần bảo toàn log, rà soát lưu lượng đến portal, kiểm tra thay đổi cấu hình bất thường và tìm dấu hiệu hoạt động sau khai thác. Lý do rất rõ: khai thác thành công có thể cho phép thực thi mã chưa xác thực với quyền root trên firewall .
Đối với các đội vận hành thuộc cơ quan liên bang Mỹ nằm trong phạm vi quy trình của CISA, CVE-2026-0300 không chỉ là một khuyến cáo từ nhà cung cấp. Trung tâm An ninh mạng Canada cho biết CISA đã đưa lỗ hổng này vào danh mục KEV ngày 6/5/2026 , và các báo cáo hiện tại nêu rằng cơ quan liên bang được yêu cầu khắc phục các lỗ hổng trong KEV theo BOD 22-01
.
Nhóm vận hành nên lưu bằng chứng cho toàn bộ chuỗi xử lý: phát hiện tài sản, giới hạn hoặc tắt portal, trạng thái vá, xác nhận phiên bản PAN-OS đã sửa, bằng chứng không còn đường truy cập từ mạng không tin cậy và kết quả đánh giá xâm nhập với mọi firewall từng bị exposed.
Giữ biện pháp giảm thiểu cho đến khi đúng bản phát hành đã sửa sẵn sàng và được cài đặt cho môi trường bị ảnh hưởng. Nếu nghiệp vụ không thể tắt Captive Portal, hãy giới hạn truy cập vào các dải IP nội bộ tin cậy và giám sát chặt. Nếu không thể vá cũng không thể giới hạn đáng tin cậy, hãy cô lập firewall khỏi truy cập không tin cậy hoặc gỡ dịch vụ đang phơi ra cho đến khi hoàn tất khắc phục. Phơi nhiễm còn lại là loại có thể truy cập qua mạng, không cần xác thực, có thể tự động hóa và đã được báo cáo là bị khai thác .
Tư thế tối thiểu an toàn lúc này là: cắt mọi truy cập không tin cậy tới User-ID Authentication Portal, vá theo advisory của Palo Alto và điều tra bất kỳ firewall nào từng bị phơi ra trước khi đưa trở lại trạng thái tin cậy bình thường .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 0300 là lỗ hổng nghiêm trọng trong PAN OS User ID Authentication Portal/Captive Portal, điểm 9.3, được Palo Alto đánh dấu là đã bị tấn công [10].
CVE 2026 0300 là lỗ hổng nghiêm trọng trong PAN OS User ID Authentication Portal/Captive Portal, điểm 9.3, được Palo Alto đánh dấu là đã bị tấn công [10]. Rủi ro cao nhất nằm ở PA Series và VM Series firewall có portal truy cập được từ internet hoặc mạng không tin cậy; giới hạn về mạng nội bộ tin cậy chỉ giảm rủi ro, không thay thế việc vá [7][26][27].
Các cơ quan liên bang Mỹ cần xử lý theo quy trình CISA KEV/BOD 22 01; các tổ chức khác cũng nên áp dụng mức khẩn cấp tương tự vì khai thác đã được ghi nhận [9][16].