Le zero-day du pare-feu de Palo Alto Networks exploité dans des attaques en cours 

Palo Alto Networks a révélé une vulnérabilité critique de PAN-OS affectant ses pare-feu, actuellement exploitée.

Written By
Ken Underhill
Ken Underhill
May 6, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Palo Alto Networks a récemment révélé une vulnérabilité de pare-feu déjà exploitée dans la nature sauvage d’Internet.

La faille affecte le portail d’authentification User-ID de PAN-OS et pourrait permettre à des attaquants non authentifiés d’exécuter à distance du code avec des privilèges root sur les appareils vulnérables.

Cette vulnérabilité «… permet à un attaquant non authentifié d’exécuter du code arbitraire avec des privilèges root sur les pare-feu des séries PA et VM en envoyant des paquets spécialement conçus», a déclaré Palo Alto Networks dans son avis de sécurité.

Dans CVE-2026-0300   

La vulnérabilité affecte les pare-feu des séries PA et VM configurés pour utiliser le portail d’authentification User-ID de PAN-OS, également appelé portail captif. 

Cette fonctionnalité est utilisée dans les environnements d’entreprise pour authentifier les utilisateurs dont l’identité ne peut pas être automatiquement associée par le pare-feu.  

Fonctionnement de la vulnérabilité de PAN-OS 

La faille (CVE-2026-0300) est due à une vulnérabilité de dépassement de tampon dans le service du portail d’authentification User-ID. 

Les attaquants peuvent exploiter le problème en envoyant des paquets spécialement conçus aux appareils vulnérables, ce qui peut permettre l’exécution de code arbitraire avec des privilèges root. 

Comme la vulnérabilité peut être exploitée à distance sans authentification et permettre un accès de niveau root, elle présente un risque accru pour les déploiements de pare-feu exposés à Internet.  

Une exploitation réussie pourrait permettre aux attaquants de compromettre les pare-feu concernés et d’accéder aux réseaux internes, aux flux de trafic, aux systèmes d’authentification et à d’autres ressources connectées.  

Prisma Access, Cloud NGFW et les appliances Panorama ne sont pas concernés. Toutefois, les organisations utilisant des déploiements vulnérables des séries PA ou VM peuvent être exposées si le portail d’authentification est accessible depuis Internet.

Advertisement

L’organisation de surveillance d’Internet Shadowserver Foundation a également signalé que plus de 5 800 pare-feu PAN-OS de la série VM sont actuellement exposés en ligne, dont beaucoup se trouvent en Asie et en Amérique du Nord.

Au moment de la publication, Palo Alto Networks n’avait pas publié de correctif pour CVE-2026-0300, laissant les organisations s’en remettre à des mesures d’atténuation temporaires et à une réduction de l’exposition à Internet tandis que les activités d’exploitation se poursuivent.  

Comment les organisations peuvent réduire les risques 

Les organisations utilisant des pare-feu Palo Alto Networks concernés devraient réduire leur exposition en limitant l’accès depuis Internet au portail d’authentification et en renforçant la surveillance des systèmes exposés tant qu’un correctif définitif n’est pas disponible. 

Les équipes de sécurité devraient également examiner leur surface d’attaque externe et déterminer si certains appareils vulnérables ont déjà pu être compromis. 

  • Limiter le portail d’authentification User-ID aux adresses IP internes de confiance, aux plages VPN ou aux réseaux administratifs segmentés chaque fois que possible.
  • Désactiver entièrement le portail d’authentification si les organisations ne peuvent pas limiter de manière sûre l’exposition aux zones de confiance.
  • Effectuer des revues de la surface d’attaque externes pour identifier les pare-feu exposés des séries PA ou VM, notamment les déploiements cloud oubliés ou les environnements de test.
  • Accroître la journalisation et la surveillance des flux inhabituels vers le portail d’authentification, des plantages de services, des modifications de configuration, des connexions sortantes suspectes ou une activité inattendue de niveau root.
  • Mettre en place des mesures compensatoires telles que le filtrage en amont, des protections IPS, des contrôles d’accès supplémentaires et une segmentation du réseau afin de limiter les déplacements latéraux potentiels.
  • Mener une chasse proactive aux menaces sur les systèmes exposés à Internet afin de déterminer si une exploitation a déjà pu se produire avant la mise en œuvre des mesures d’atténuation.
  • Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaque avec des scénarios portant sur la compromission de pare-feu et l’élévation de privilèges.

Ensemble, ces mesures peuvent aider les organisations à réduire leur exposition, à améliorer leurs capacités de détection et à renforcer leur résilience opérationnelle. 

Les équipements périphériques restent des cibles privilégiées 

Cette révélation intervient alors que le ciblage continu des équipements périphériques exposés à Internet par des acteurs malveillants à la recherche d’un accès initial aux environnements d’entreprise se poursuit. 

Les pare-feu, les plateformes VPN et les appliances d’accès à distance restent des cibles attrayantes, car ils combinent une accessibilité externe avec un accès privilégié aux systèmes internes et aux processus d’authentification.

Le ciblage continu des infrastructures périphériques pousse également les organisations à adopter des solutions de confiance zéro qui contribuent à réduire la confiance implicite et à limiter l’ampleur des dommages causés par la compromission d’équipements périphériques. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.