CVE-2026-0300 позволява пълен контрол над защитни стени чрез неавтентифициран достъп
Palo Alto Networks предупреди своите клиенти за активна експлоатация на критична zero-day уязвимост в операционната система PAN-OS, използвана в техните защитни стени. Проблемът, проследен като CVE-2026-0300, дава възможност на атакуващи да изпълняват произволен код с root права – без нужда от удостоверяване.
Как работи атаката
Уязвимостта се намира в User-ID Authentication Portal (Captive Portal) и е резултат от buffer overflow. Това позволява на нападателите да поемат контрол над устройства от сериите PA и VM, особено когато са изложени директно в интернет.
Според информация от компанията, атаките са започнали още в началото на април 2026 г. Първоначално са регистрирани неуспешни опити, но само седмица по-късно е постигнато успешно компрометиране и изпълнение на shellcode.
Ключов детайл: след проникването атакуващите незабавно изчистват логовете – включително crash записи и системни следи – за да прикрият дейността си.
Какво се случва след компрометиране
След успешен пробив, атакуващите инсталират инструменти като:
- Earthworm – за изграждане на скрити комуникационни канали
- ReverseSocks5 – за заобикаляне на NAT и защитни механизми
Тези инструменти позволяват създаване на устойчив достъп и скрита комуникация в компрометираната мрежа.
Анализът на Unit 42 свързва активността с група, обозначена като CL-STA-1132, за която се предполага, че е държавно подкрепена.
Масов риск за изложени устройства
Над 5 400 PAN-OS VM-Series защитни стени са достъпни онлайн, като най-голяма концентрация има в Азия и Северна Америка. Това ги прави лесна цел за автоматизирани атаки.
Допълнително, CISA вече е включила уязвимостта в каталога Known Exploited Vulnerabilities (KEV) и е издала спешна директива към федералните агенции за незабавни мерки.
Какво трябва да направят организациите
Докато официалните пачове все още се разработват, препоръките са ясни:
- Ограничаване на достъпа до Authentication Portal само от доверени мрежи
- Пълно деактивиране на портала, ако не е критично необходим
- Проверка на логове за подозрителна активност
- Мониторинг за неоторизирани тунели и комуникации
По-широкият контекст: атаки срещу edge устройства
Този случай не е изолиран. Наблюдава се устойчива тенденция за атаки срещу:
- защитни стени
- VPN решения
- рутери
- хипервайзори
Причината е проста: тези системи често нямат достатъчно видимост и защитни механизми, което ги превръща в идеална входна точка.
CVE-2026-0300 подчертава една критична реалност – периметровата защита вече е основна цел на модерните атаки. Zero-day експлойти, комбинирани с бързо прикриване и тунелиране, дават на атакуващите сериозно предимство.
Организациите, които разчитат на традиционни модели за защита без активен мониторинг и контрол на достъпа, остават изложени.









