「有限度利用」不代表可以觀望。Center for Internet Security 指出,利用活動鎖定的是暴露在不受信任 IP 位址或公網上的 User-ID Authentication Portal;若客戶依最佳實務,將敏感入口限制在受信任內部網路,風險會大幅降低 。Unit 42 也指出,當 User-ID Authentication Portal 暴露在公網或不受信任網路時,未經身分驗證的遠端程式碼執行風險會顯著升高
。
優先檢查執行 PAN-OS、且啟用 User-ID Authentication Portal/Captive Portal 的 Palo Alto Networks PA-Series 與 VM-Series 防火牆 。公開報導指出,當該入口設定為可從網際網路或任何不受信任網路存取時,Palo Alto 的評分為 CVSS 9.3;若僅限受信任內部 IP 位址存取,分數降為 8.7
。
Unit 42 表示,Prisma Access、Cloud NGFW 與 Panorama appliances 不受這項弱點影響 。這有助於縮小盤點範圍,但不能取代對 PA-Series 與 VM-Series 防火牆部署的逐一稽核,尤其是任何曾讓 Captive Portal 暴露給不受信任 IP 位址的環境
。
盤點所有 PAN-OS 防火牆,確認哪些 PA-Series 與 VM-Series 設備啟用了 User-ID Authentication Portal/Captive Portal 。每一台都要記錄入口是否可從網際網路、任何不受信任網路,或僅從受信任的內部 IP 範圍連到。只要存在公網或不受信任網路可達性,就應列為最高優先處置項目,因為這正是利用風險升高的情境
。
將 User-ID Authentication Portal 限制為僅能由受信任內部網路存取。若無法可靠做到,先停用入口,直到設備完成緩解或修補。新加坡網路安全局建議,受影響版本的使用者與管理員在安全更新可用前,應限制或停用入口存取 。
CERT-EU 建議,在修補程式可用時盡快更新受影響設備,並在此之前套用替代措施與緩解作法 。版本判斷不要只依賴轉貼的修補表或第三方清單;請以 Palo Alto Networks 的 CVE-2026-0300 官方安全公告,作為各 PAN-OS 分支受影響版本與修補版本的權威依據
。
不要假設軟體更新完成後,部署風險就自然消失。修補後應再次確認 User-ID Authentication Portal 沒有暴露在公網或不受信任網路上;除非有明確業務需求,且已部署相應補償控制,否則不應開放。將敏感入口限制在受信任內部網路,是可大幅降低風險的最佳實務姿態 。
任何受影響、且入口曾暴露在不受信任網路的防火牆,在恢復正常信任前都應做 compromise assessment。保留日誌、檢查入口流量、確認是否有非預期設定變更,並尋找後續利用或橫向移動跡象。原因很直接:此弱點一旦成功利用,可能讓未經身分驗證的攻擊者在防火牆上取得 root 等級的程式碼執行能力 。
對受 CISA KEV 流程約束的美國聯邦團隊而言,CVE-2026-0300 不只是供應商公告。加拿大網路安全中心通報,CISA 已於 2026 年 5 月 6 日將此漏洞加入 KEV 目錄 ;目前報導也指出,聯邦機關須依 BOD 22-01 對 KEV 列名漏洞進行修補
。
機關團隊應保留完整證據鏈,包括資產盤點、入口限制或停用紀錄、修補狀態、固定 PAN-OS 版本驗證、確認不存在不受信任網路路徑的證明,以及對曾暴露防火牆的入侵評估結果。
在正確修補版本可供你的部署使用並完成安裝前,緩解措施必須持續生效。如果業務不能承受停用 Captive Portal,至少要把存取限制在受信任內部 IP 範圍,並加強監控。若既不能修補,也無法可靠限制存取,就應隔離防火牆的不受信任存取路徑,或暫時移除暴露的入口服務,直到完成補救。殘餘風險的本質很嚴重:它可經網路觸發、無需驗證、可自動化,而且已被通報遭利用 。