Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan 0-day en PAN-OS de Palo Alto para ejecutar código root en firewalls


Se ha detectado una vulnerabilidad crítica en PAN-OS de Palo Alto Networks (identificada como CVE-2026-0300) que afecta al Portal de Autenticación de User-ID. Este fallo permite que atacantes no autenticados ejecuten código arbitrario con privilegios de root en firewalls empresariales. Se ha reportado que la vulnerabilidad ya ha sido explotada en el mundo real, especialmente en sistemas donde dicho servicio está expuesto a internet.



Una vulnerabilidad crítica en PAN-OS de Palo Alto Networks está poniendo en riesgo los firewalls empresariales, permitiendo que atacantes no autenticados ejecuten código arbitrario con privilegios de root.

Identificada como CVE-2026-0300, el fallo afecta al Portal de Autenticación de User-ID (Portal Cautivo) y ya ha tenido una explotación limitada en el mundo real, particularmente en entornos donde el servicio está expuesto a internet.

La vulnerabilidad se deriva de un problema de desbordamiento de búfer (CWE-787) en el componente del portal de autenticación.

Al enviar paquetes especialmente diseñados, los atacantes pueden explotar el fallo sin autenticación, obteniendo potencialmente el control total sobre los firewalls afectados de las series PA y VM. Dado que estos dispositivos suelen situarse en el perímetro de la red, una explotación exitosa podría llevar al compromiso total de la red.

Los investigadores de seguridad y Palo Alto Networks advierten que el riesgo es mayor cuando el Portal de Autenticación de User-ID es accesible desde redes no confiables o desde la internet pública.

Según el aviso, las organizaciones que siguen las mejores prácticas, como restringir el acceso al portal a direcciones IP internas confiables, enfrentan un riesgo significativamente menor.

Versiones Afectadas

La vulnerabilidad impacta múltiples versiones de PAN-OS, incluidas las versiones 10.2, 11.1, 11.2 y 12.1 anteriores a compilaciones específicas parcheadas. Cabe destacar que los dispositivos Prisma Access, Cloud NGFW y Panorama no se ven afectados.

Sin embargo, la explotación solo es posible cuando existen ciertas configuraciones:

  • El Portal de Autenticación de User-ID está habilitado (ya sea en modo transparente o de redireccionamiento).
  • Un perfil de interfaz de gestión con las "páginas de respuesta" habilitadas está adjunto a una interfaz expuesta a zonas no confiables o orientadas a internet.

Esta combinación crea una superficie de ataque accesible externamente, permitiendo que los actores de amenazas provoquen el desbordamiento del búfer de forma remota.

CVE-2026-0300 tiene una puntuación CVSS de 9.3 (Crítica), lo que refleja su facilidad de explotación y su grave impacto. Palo Alto confirma que ya se han observado intentos de explotación limitados en la naturaleza, dirigidos principalmente a portales de autenticación expuestos.

Incluso en casos donde no hay una exposición directa a internet, los atacantes en redes adyacentes aún podrían explotar el fallo, reduciendo la complejidad del ataque en escenarios de movimiento lateral.

Parches y Mitigación

Palo Alto Networks ha lanzado parches para las versiones afectadas, con correcciones adicionales programadas para implementarse antes del 28 de mayo de 2026. Se recomienda encarecidamente a las organizaciones actualizar inmediatamente a las versiones corregidas, tales como:

  • PAN-OS 12.1.4-h5 o 12.1.7+
  • PAN-OS 11.2.4-h17, 11.2.7-h13, o 11.2.12+
  • PAN-OS 11.1.4-h33, 11.1.6-h32, o 11.1.15+
  • PAN-OS 10.2.7-h34 o 10.2.18-h6+

Para entornos donde el parcheo se haya retrasado, Palo Alto recomienda las siguientes mitigaciones:

  • Restringir el acceso al Portal de Autenticación de User-ID únicamente a redes internas confiables.
  • Deshabilitar las páginas de respuesta en las interfaces expuestas a tráfico no confiable.
  • Deshabilitar completamente el portal de autenticación si no es necesario.
  • Habilitar el Threat ID 510019 (versión de Aplicaciones y Amenazas 9097-10022) para la detección y el bloqueo.

Esta vulnerabilidad resalta un problema recurrente en los dispositivos de seguridad perimetral: los servicios de gestión y autenticación mal configurados o expuestos se convierten en objetivos de alto valor.

Con atacantes escaneando activamente en busca de portales expuestos, debes tratar los servicios de firewall accesibles externamente como superficies de ataque críticas.

A medida que la actividad de explotación continúa evolucionando, el parcheo oportuno y los controles de acceso estrictos siguen siendo las defensas más efectivas contra este fallo de alto impacto.



Fuentes:
https://cybersecuritynews.com/pan-os-rce-flaw-exploited/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.