Sploitus

Exploit for palo-alto-cve-2026-0265-checker

kitploit · 2026-08-27

Exploit Code

MARKDOWN21 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-TSTEPHENS1080-PALO-ALTO-CVE-2026-0265-CHECKER
# Проверка риска CVE-2026-0265 для Palo Alto PAN-OS

Python-скрипт, который подключается по SSH к списку межсетевых экранов Palo Alto Networks и устройств Panorama и сообщает о подверженности каждого устройства уязвимости CVE-2026-0265 — уязвимости обхода аутентификации в PAN-OS, затрагивающей устройства с включённым облачным сервисом аутентификации (CAS).

Вместо того чтобы полагаться только на сопоставление версий (что даёт завышенные результаты), скрипт также проверяет, действительно ли CAS настроен на каждом устройстве, и различает уязвимые, затронутые, но не эксплуатируемые, и безопасные устройства.

* * *

## Зачем существует этот скрипт

В официальном бюллетене перечислены все версии PAN-OS ниже исправляющего hotfix как «затронутые». На практике ошибка имеет значение только в том случае, если у вас настроен профиль аутентификации на основе CAS. Наивное сканирование версий помечает каждое устройство на старом hotfix как уязвимое, не оставляя вам способа расставить приоритеты при установке исправлений в большом парке устройств.

Этот скрипт даёт полную картину за один проход:

  * **AFFECTED BY CVE** — чисто проверка диапазона версий по бюллетеню.
  * **CAS** — есть ли на устройстве фактически определённый профиль аутентификации CAS?
  * **STATUS** — комбинированный вердикт: 
    * `VULNERABLE` — затронутая версия и настроен CAS (реальная подверженность)
    * `NOT_EXPLOITABLE` — затронутая версия, но профиль CAS не определён; уязвимый путь выполнения кода недостижим
    * — установлена исправленная или незатронутая версия