A Palo Alto Networks divulgou em maio de 2026, no intervalo de uma semana, duas vulnerabilidades no PAN-OS – uma delas já sob exploração ativa. Em 5 de maio foi publicada a CVE-2026-0300: um buffer overflow acessível sem autenticação no componente User-ID/Captive Portal, que possibilita Remote Code Execution com privilégios de root no firewall – segundo o fabricante, com um valor CVSS v4 de 9,3. Já na divulgação a Palo Alto Networks relatou exploração ativa limitada; entretanto, circulam também repositórios de PoC públicos, até o momento não verificados, e a CISA incluiu a vulnerabilidade no catálogo KEV.
Em 13 de maio seguiu-se a CVE-2026-0257: um Authentication Bypass no GlobalProtect por meio de cookies de sessão de authentication-override falsificados, avaliado pelo fabricante com um valor CVSS de 4,7. A falha só surte efeito quando os cookies de authentication-override estão ativados e o certificado de assinatura de cookies é reutilizado – mas, nesse caso, ela permite o acesso à VPN sem credenciais válidas. Uma exploração ainda não foi relatada publicamente; o valor CVSS moderado, porém, não deve encobrir que essa combinação de configuração ocorre na prática – verifique proativamente a sua própria configuração.
Sobre a ordem de grandeza: cerca de 225.000 instâncias PAN-OS são, segundo o Shodan, acessíveis a partir da internet. Essa é a superfície de ataque potencial – mas de fato exploráveis via CVE-2026-0300 são apenas sistemas nos quais o Captive Portal está ativado, o que não é o estado de fábrica. Essa distinção é importante: ela decide se você está sob pressão de tempo ou pode aplicar patches de forma ordenada. Quem não conhece a própria configuração precisa partir do caso mais desfavorável.
Quem é afetado
São afetados os ramos de versão do PAN-OS 10.2, 11.1, 11.2 e 12.1. A Palo Alto Networks publica as versões corrigidas de forma escalonada por ramo – nem para todo ramo já há uma correção disponível. Quanto à explorabilidade vale:
- CVE-2026-0300: apenas firewalls com Captive Portal ativado (não é o padrão) – mas, nesse caso, sem autenticação e com privilégios de root.
- CVE-2026-0257: apenas instalações GlobalProtect com cookies de authentication-override ativados em combinação com um certificado de assinatura reutilizado.
O que fazer agora
- Aplicar patches disponíveis imediatamente: as correções aparecem de forma escalonada por ramo de versão – aplique de imediato cada versão corrigida disponível e acompanhe os advisories continuamente. A CVE-2026-0300 está sob exploração ativa; aqui cada dia conta. Para ramos sem correção disponível, valem até lá as seguintes medidas de configuração.
- Verificar o Captive Portal e, se não utilizado, desativá-lo: o que não está ativo não é atacável via CVE-2026-0300 – a medida imediata mais eficaz ao lado do patch.
- Desligar os cookies de authentication-override ou, ao menos, empregar um certificado de assinatura dedicado e não reutilizado; em caso de suspeita de abuso, trocar o certificado e invalidar as sessões existentes.
- Minimizar a exposição: a interface de gerenciamento não pertence à internet; expor portais GlobalProtect apenas na medida em que a necessidade de acesso remoto exigir.
- Verificar os logs: examinar os logins do GlobalProtect em busca de padrões incomuns, bem como o próprio firewall em busca de indícios de comprometimento – em especial onde o Captive Portal estava ativo.
Como a sector7 apoia
Como systemhaus de gestão própria com certificação Palo Alto Networks, verificamos a configuração do seu firewall quanto aos dois pré-requisitos de ataque e conduzimos o rollout de patches de forma controlada, através de pares HA e locais. Nosso monitoramento NOC 24/7 mantém a sua infraestrutura de segurança sob observação também após o patch – a preços mensais fixos.
Fontes
- Palo Alto Networks Advisory: https://security.paloaltonetworks.com/CVE-2026-0300
- Palo Alto Networks Advisory: https://security.paloaltonetworks.com/CVE-2026-0257
- The Hacker News (06.05.2026): https://thehackernews.com/2026/05/palo-alto-pan-os-flaw-under-active.html
- Censys Advisory zu CVE-2026-0300 (07.05.2026): https://censys.com/advisory/cve-2026-0300/