PAN-OS 于 2026 年 5 月:两个漏洞,其中一个正被主动利用

2026 年 5 月两个 PAN-OS 漏洞:经由 Captive Portal 的 root 级 RCE,以及 GlobalProtect 身份验证绕过。谁受影响,以及现在哪些加固最关键。

Palo Alto Networks 在 2026 年 5 月的一周之内披露了 PAN-OS 中的两个漏洞——其中一个已被主动利用。5 月 5 日公布了 CVE-2026-0300:User-ID/Captive-Portal 组件中一个无需身份验证即可触及的缓冲区溢出漏洞,可在防火墙上实现具有 root 权限的远程代码执行(RCE)——据厂商称,CVSS-v4 评分为 9.3。在披露之时,Palo Alto Networks 就已报告存在有限的主动利用;此外,目前还流传着公开的、迄今尚未经验证的 PoC 代码库,CISA 也已将该漏洞收入 KEV 目录。

5 月 13 日紧随其后的是 CVE-2026-0257:GlobalProtect 中经由伪造的 Authentication-Override-Session-Cookie 实现的身份验证绕过,据厂商称 CVSS 评分为 4.7。该漏洞仅在启用了 Authentication-Override-Cookie 且 Cookie 签名证书被重复使用时才生效——但此时它便允许在没有有效登录凭据的情况下访问 VPN。迄今尚无公开报告的利用;不过,中等的 CVSS 评分不应掩盖这样一个事实:这种配置组合在实践中确实存在——请主动检查您自己的配置。

关于规模:据 Shodan 统计,约有 225,000 个 PAN-OS 实例可从互联网触及。这是潜在的攻击面——但通过 CVE-2026-0300 真正可被利用的,只有那些启用了 Captive Portal 的系统,而这并非出厂状态。这一区别很重要:它决定了您是处于时间压力之下,还是可以有序地打补丁。谁若不了解自己的配置,就必须按较不利的情形来假设。

谁受影响

受影响的是 PAN-OS 的 10.2、11.1、11.2 和 12.1 版本分支。Palo Alto Networks 按分支分批发布修复后的版本——并非每个分支都已有可用的修复版本。就可利用性而言:

  • CVE-2026-0300: 仅限启用了 Captive Portal(非默认)的防火墙——但此时无需身份验证且具有 root 权限。
  • CVE-2026-0257: 仅限启用了 Authentication-Override-Cookie,并结合了一个被重复使用的签名证书的 GlobalProtect 安装。

现在该做什么

  • 立即安装可用的补丁: 修复版本按版本分支分批发布——请立即安装每一个可用的修复后版本,并持续关注安全公告。CVE-2026-0300 正被主动利用;在这里每一天都很关键。对于尚无可用修复的分支,在此期间可采用下述配置措施。
  • 检查 Captive Portal,若未使用则将其停用: 未启用之物无法通过 CVE-2026-0300 被攻击——这是除补丁之外最有效的即时措施。
  • 关闭 Authentication-Override-Cookie,或至少使用一个专用的、不被重复使用的签名证书;若怀疑遭到滥用,则更换证书并使现有会话失效。
  • 尽量减少暴露: 管理接口不应暴露在互联网上;GlobalProtect 门户仅在远程访问需求所要求的范围内暴露。
  • 检查日志: 排查 GlobalProtect 登录中的异常模式,以及防火墙本身是否有被入侵的迹象——尤其是在 Captive Portal 曾处于启用状态之处。

sector7 如何提供支持

作为一家业主自营、具备 Palo-Alto-Networks 认证的系统集成商,我们会检查您防火墙配置是否满足这两项攻击前提条件,并跨 HA 对和站点受控地推进补丁部署。我们的 7×24 NOC 监控在打完补丁之后也持续关注您的安全基础设施——按月包干费。

来源

让我们聊聊您的具体情况。