Palo Alto Networks reveló en mayo de 2026, en el plazo de una semana, dos vulnerabilidades en PAN-OS, una de las cuales ya se explota activamente. El 5 de mayo se publicó la CVE-2026-0300: un buffer overflow accesible sin autenticación en el componente User-ID/Captive Portal, que permite la ejecución remota de código con privilegios de root en el firewall, según el fabricante con un valor CVSS v4 de 9,3. Ya en el momento de la divulgación, Palo Alto Networks informó de una explotación activa limitada; entretanto circulan además repositorios públicos de PoC, hasta ahora no verificados, y la CISA ha incorporado la vulnerabilidad al catálogo KEV.
El 13 de mayo siguió la CVE-2026-0257: un bypass de autenticación en GlobalProtect a través de cookies de sesión de authentication-override falsificadas, valorado por el fabricante con un valor CVSS de 4,7. El fallo solo surte efecto si las cookies de authentication-override están activadas y el certificado de firma de cookies se reutiliza; en ese caso, sin embargo, permite el acceso a la VPN sin credenciales válidas. Hasta ahora no se ha comunicado públicamente ninguna explotación; pero el valor CVSS moderado no debería hacer perder de vista que esta combinación de configuración se da en la práctica: compruebe su propia configuración de forma proactiva.
Sobre el orden de magnitud: según Shodan, alrededor de 225.000 instancias de PAN-OS son accesibles desde internet. Esa es la superficie de ataque potencial; ahora bien, realmente explotables a través de la CVE-2026-0300 son solo los sistemas en los que el Captive Portal está activado, lo cual no es el estado de entrega. Esta distinción es importante: decide si usted está bajo presión de tiempo o puede parchear de forma ordenada. Quien no conoce su propia configuración debe partir del caso más desfavorable.
Quién está afectado
Están afectadas las ramas de versión de PAN-OS 10.2, 11.1, 11.2 y 12.1. Palo Alto Networks publica las versiones corregidas de forma escalonada por rama; no para cada rama hay ya una corrección disponible. En cuanto a la explotabilidad:
- CVE-2026-0300: solo firewalls con Captive Portal activado (no es el estándar), pero entonces sin autenticación y con privilegios de root.
- CVE-2026-0257: solo instalaciones de GlobalProtect con cookies de authentication-override activadas en combinación con un certificado de firma reutilizado.
Qué hay que hacer ahora
- Aplicar de inmediato los parches disponibles: las correcciones aparecen escalonadas por rama de versión; aplique de inmediato cada versión corregida disponible y observe los advisories de forma continua. La CVE-2026-0300 se explota activamente; aquí cuenta cada día. Para las ramas sin corrección disponible, hasta entonces aplican las siguientes medidas de configuración.
- Comprobar el Captive Portal y, si no se usa, desactivarlo: lo que no está activo no es atacable a través de la CVE-2026-0300, la medida inmediata más eficaz junto al parche.
- Desactivar las cookies de authentication-override, o al menos emplear un certificado de firma dedicado y no reutilizado; en caso de sospecha de abuso, sustituir el certificado e invalidar las sesiones existentes.
- Minimizar la exposición: la interfaz de gestión no debe estar en internet; exponga los portales de GlobalProtect solo en la medida que exija la necesidad de acceso remoto.
- Revisar los logs: examinar los inicios de sesión de GlobalProtect en busca de patrones inusuales, así como el propio firewall en busca de indicios de compromiso, en particular allí donde el Captive Portal estaba activo.
Cómo apoya sector7
Como casa de sistemas de gestión propia y con certificación de Palo Alto Networks, comprobamos la configuración de su firewall respecto a los dos requisitos de ataque y ejecutamos el despliegue de parches de forma controlada a través de los pares HA y los emplazamientos. Nuestra supervisión NOC 24/7 mantiene vigilada su infraestructura de seguridad también después del parche, con una tarifa plana mensual.
Fuentes
- Palo Alto Networks Advisory: https://security.paloaltonetworks.com/CVE-2026-0300
- Palo Alto Networks Advisory: https://security.paloaltonetworks.com/CVE-2026-0257
- The Hacker News (06.05.2026): https://thehackernews.com/2026/05/palo-alto-pan-os-flaw-under-active.html
- Censys Advisory zu CVE-2026-0300 (07.05.2026): https://censys.com/advisory/cve-2026-0300/