## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-TSTEPHENS1080-PALO-ALTO-CVE-2026-0265-CHECKER
# Проверка риска CVE-2026-0265 для Palo Alto PAN-OS
Python-скрипт, который подключается по SSH к списку межсетевых экранов Palo Alto Networks и устройств Panorama и сообщает о подверженности каждого устройства уязвимости CVE-2026-0265 — уязвимости обхода аутентификации в PAN-OS, затрагивающей устройства с включённым облачным сервисом аутентификации (CAS).
Вместо того чтобы полагаться только на сопоставление версий (что даёт завышенные результаты), скрипт также проверяет, действительно ли CAS настроен на каждом устройстве, и различает уязвимые, затронутые, но не эксплуатируемые, и безопасные устройства.
* * *
## Зачем существует этот скрипт
В официальном бюллетене перечислены все версии PAN-OS ниже исправляющего hotfix как «затронутые». На практике ошибка имеет значение только в том случае, если у вас настроен профиль аутентификации на основе CAS. Наивное сканирование версий помечает каждое устройство на старом hotfix как уязвимое, не оставляя вам способа расставить приоритеты при установке исправлений в большом парке устройств.
Этот скрипт даёт полную картину за один проход:
* **AFFECTED BY CVE** — чисто проверка диапазона версий по бюллетеню.
* **CAS** — есть ли на устройстве фактически определённый профиль аутентификации CAS?
* **STATUS** — комбинированный вердикт:
* `VULNERABLE` — затронутая версия и настроен CAS (реальная подверженность)
* `NOT_EXPLOITABLE` — затронутая версия, но профиль CAS не определён; уязвимый путь выполнения кода недостижим
* — установлена исправленная или незатронутая версия