CVE 2026 0300 被 Palo Alto Networks 标为 HIGHEST 紧急、CRITICAL 9.3,利用成熟度为 ATTACKED;CISA 已于 2026年5月6日将其加入 KEV 目录。 优先处置启用了 User ID Authentication Portal/Captive Portal 的 PA Series 和 VM Series,尤其是门户可从公网或不受信任网络访问的设备。

Create a landscape editorial hero image for this Studio Global article: CVE-2026-0300 PAN-OS Zero-Day: Palo Alto Firewall Action Plan. Article summary: CVE 2026 0300 is a critical PAN OS User ID Authentication Portal flaw with a CVSS score of 9.3 and CISA KEV listing on May 6, 2026; restrict or disable exposed portals now, patch from Palo Alto's advisory as fixes are.... Topic tags: cybersecurity, palo alto networks, pan os, zero day, firewalls. Reference image context from search candidates: Reference image 1: visual subject "On May 6, 2026, Palo Alto Networks published a security advisory for CVE-2026-0300, a critical unauthenticated buffer overflow vulnerability" source context "Critical Buffer Overflow in Palo Alto Networks PAN-OS User-ID Authentication Portal (CVE-2026-0300)" Reference image 2: visual subject "CVE-2026-0300 is a critical PAN-OS Captive Portal flaw that can expose Pa
这不是一张可以排到下个维护窗口的普通漏洞工单。CVE-2026-0300 是 PAN-OS User-ID Authentication Portal(也称 Captive Portal)的缓冲区溢出漏洞;Palo Alto Networks 将其紧急度标为 HIGHEST、严重性标为 CRITICAL 9.3,利用成熟度为 ATTACKED,并列出网络攻击向量、低攻击复杂度、无需权限、无需用户交互且可自动化等特征 。多个政府和厂商通报称,成功利用可让未认证攻击者在受影响的 PA-Series 和 VM-Series 防火墙上以 root 权限执行代码
。
对防火墙管理员来说,第一目标很明确:凡是该门户能被公网或不受信任网络访问的,先切断这条路;再按照 Palo Alto 官方公告套用对应修复;最后把曾经暴露的设备当作潜在失陷资产排查。
Unit 42 表示,目前已知利用规模有限,但正在跟踪一个可能由国家级背景威胁活动组成的集群利用该漏洞 。加拿大网络安全中心也通报称,Palo Alto 已收到 CVE-2026-0300 被主动利用的报告;美国网络安全和基础设施安全局 CISA 已在 2026年5月6日将其加入 Known Exploited Vulnerabilities(KEV,已知被利用漏洞)目录
。
“有限利用”不等于可以观望。Center for Internet Security 称,已观察到的利用主要针对暴露给不受信任 IP 地址或公网的 User-ID Authentication Portal;将敏感门户限制在受信任内部网络的客户风险大幅降低 。Unit 42 也指出,当该门户暴露在公网或不受信任网络时,未认证远程代码执行风险会显著升高
。
第一批应锁定运行 PAN-OS、且启用了 User-ID Authentication Portal/Captive Portal 的 Palo Alto Networks PA-Series 和 VM-Series 防火墙 。公开报道援引 Palo Alto 的评分说明称,如果该门户允许来自互联网或任何不受信任网络的访问,CVSS 分数为 9.3;如果访问仅限受信任内部 IP 地址,分数降至 8.7
。
但 8.7 仍然不是“已解决”。内部限制可以降低暴露面,却不能替代厂商建议的修复路径;相关设备仍应按 Palo Alto 官方公告完成更新 。
范围也要看准。Unit 42 表示,Prisma Access、Cloud NGFW 和 Panorama 设备不受此漏洞影响 。这有助于缩小优先级范围,但不能代替对 PA-Series、VM-Series 防火墙部署的逐项审计,尤其是曾经把 Captive Portal 暴露给不受信任 IP 的环境
。
盘点 PAN-OS 防火墙,确认哪些 PA-Series 和 VM-Series 设备启用了 User-ID Authentication Portal/Captive Portal 。对每台设备记录三件事:门户是否能从公网访问、是否能从任何不受信任网络访问、是否只允许受信任内部 IP 段访问。前两类应列为最高优先级,因为可利用风险在这些配置下明显升高
。
把 User-ID Authentication Portal 限制到受信任内部网络。如果无法可靠做到这一点,就先禁用门户访问,直到设备完成修复。新加坡网络安全局建议,受影响版本的用户和管理员在安全更新可用前限制或禁用门户访问 。
CERT-EU 建议在补丁可用后尽快更新受影响设备,并在此期间使用变通措施和缓解措施 。具体到不同 PAN-OS 分支的受影响版本和修复版本,应以 Palo Alto Networks 的 CVE-2026-0300 官方安全公告为准,而不是依赖二手版本表或社交媒体截图
。
不要默认软件升级后部署风险就消失了。补丁完成后,应再次确认 User-ID Authentication Portal 没有暴露在公网或不受信任网络;除非有明确业务需求,并且有记录在案的补偿控制。将敏感门户限制到受信任内部网络,是多份通报提到的降风险最佳实践 。
任何曾把该门户暴露给不受信任网络的受影响防火墙,都应在恢复正常信任前进行排查:保全日志,检查门户访问流量,核对异常配置变更,并查找漏洞利用后的横向移动、持久化或其他后续活动。原因很直接:该漏洞一旦被成功利用,攻击者可能在防火墙上获得未认证的 root 级代码执行能力 。
如果你的团队受美国 CISA KEV 流程约束,CVE-2026-0300 不只是厂商公告里的一个高危项。加拿大网络安全中心报告称,CISA 已在 2026年5月6日把该漏洞加入 KEV 目录 ;现有报道还指出,美国联邦机构需按 BOD 22-01 对 KEV 目录中的漏洞进行修复
。
这类团队应保留完整证据链:资产发现记录、门户限制或禁用记录、补丁状态、固定 PAN-OS 版本验证、无不受信任网络路径的证明,以及任何暴露设备的失陷评估记录。
即便组织不在美国联邦 KEV 合规范围内,也不应把它当成常规排期漏洞。技术风险本身没有合规边界:这是一个网络可达、无需认证、可自动化且已有利用报告的防火墙漏洞 。
在对应固定版本可用并完成安装前,保持缓解措施。若业务无法接受禁用 Captive Portal,就至少把访问范围限制到受信任内部 IP 段,并加强监控。若既不能补丁,也不能可靠限制访问,就应隔离防火墙的不受信任访问路径,或移除暴露服务,直到完成修复。
最低安全姿态很清楚:移除 User-ID Authentication Portal 的不受信任访问路径,按 Palo Alto 公告修复,并在恢复正常信任前排查所有曾暴露的防火墙 。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 0300 被 Palo Alto Networks 标为 HIGHEST 紧急、CRITICAL 9.3,利用成熟度为 ATTACKED;CISA 已于 2026年5月6日将其加入 KEV 目录。
CVE 2026 0300 被 Palo Alto Networks 标为 HIGHEST 紧急、CRITICAL 9.3,利用成熟度为 ATTACKED;CISA 已于 2026年5月6日将其加入 KEV 目录。 优先处置启用了 User ID Authentication Portal/Captive Portal 的 PA Series 和 VM Series,尤其是门户可从公网或不受信任网络访问的设备。
只限制在内网访问可显著降低风险,但不能替代修复;暴露过的防火墙还应做日志保全和入侵排查。