Palo Alto Networks hat kürzlich eine Firewall-Schwachstelle offengelegt, die bereits aktiv ausgenutzt wird.
Die Schwachstelle betrifft das User-ID Authentication Portal von PAN-OS und könnte nicht authentifizierten Angreifern ermöglichen, auf verwundbaren Geräten aus der Ferne Code mit Root-Rechten auszuführen.
Diese Schwachstelle „… ermöglicht es einem nicht authentifizierten Angreifer, durch das Senden speziell präparierter Pakete beliebigen Code mit Root-Rechten auf PA-Series- und VM-Series-Firewalls auszuführen“, so Palo Alto Networks in seinem Advisory.
CVE-2026-0300 im Detail
Die Schwachstelle betrifft PA-Series- und VM-Series-Firewalls, die für die Verwendung des User-ID Authentication Portal von PAN-OS, auch Captive Portal genannt, konfiguriert sind.
Diese Funktion wird in Unternehmensumgebungen verwendet, um Benutzer zu authentifizieren, deren Identitäten von der Firewall nicht automatisch zugeordnet werden können.
Funktionsweise der PAN-OS-Schwachstelle
Die Schwachstelle (CVE-2026-0300) wird durch eine Pufferüberlaufschwachstelle im Dienst des User-ID Authentication Portal verursacht.
Angreifer können die Schwachstelle ausnutzen, indem sie speziell präparierte Pakete an verwundbare Geräte senden, was möglicherweise die Ausführung beliebigen Codes mit Root-Rechten ermöglicht.
Da sich die Schwachstelle aus der Ferne ohne Authentifizierung ausnutzen lässt und Zugriff auf Root-Ebene ermöglichen kann, stellt sie ein erhöhtes Risiko für Firewall-Installationen dar, die aus dem Internet erreichbar sind.
Eine erfolgreiche Ausnutzung könnte es Angreifern ermöglichen, betroffene Firewalls zu kompromittieren und Zugriff auf interne Netzwerke, Datenverkehr, Authentifizierungssysteme und andere verbundene Ressourcen zu erlangen.
Prisma Access, Cloud NGFW und Panorama-Appliances sind nicht betroffen. Unternehmen mit verwundbaren PA-Series- oder VM-Series-Installationen könnten jedoch gefährdet sein, wenn das Authentication Portal aus dem Internet erreichbar ist.
Die Internet-Monitoring-Organisation Shadowserver Foundation berichtete zudem, dass derzeit mehr als 5.800 PAN-OS-VM-Series-Firewalls online erreichbar sind, viele davon in Asien und Nordamerika.
Zum Zeitpunkt der Veröffentlichung hatte Palo Alto Networks noch keinen Patch für CVE-2026-0300 veröffentlicht. Unternehmen müssen sich daher weiterhin auf vorübergehende Gegenmaßnahmen und eine verringerte Internet-Exposition verlassen, während die Ausnutzungsaktivitäten andauern.
So können Unternehmen das Risiko senken
Unternehmen, die betroffene Firewalls von Palo Alto Networks einsetzen, sollten die Exposition verringern, indem sie den Internetzugriff auf das Authentication Portal beschränken und die Überwachung exponierter Systeme verstärken, solange keine dauerhafte Lösung verfügbar ist.
Sicherheitsteams sollten außerdem ihre externe Angriffsfläche überprüfen und ermitteln, ob verwundbare Geräte möglicherweise bereits kompromittiert wurden.
- Beschränken Sie das User-ID Authentication Portal auf vertrauenswürdige interne IP-Adressen, VPN-Bereiche oder segmentierte Administrationsnetzwerke, wann immer dies möglich ist.
- Deaktivieren Sie das Authentication Portal vollständig , wenn Unternehmen die Exposition nicht sicher auf vertrauenswürdige Zonen beschränken können.
- Führen Sie externe Angriffsflächenprüfungen durch , um exponierte PA-Series- oder VM-Series-Firewalls zu identifizieren, einschließlich vergessener Cloud-Installationen oder Testumgebungen.
- Erhöhen Sie die Protokollierung und Überwachung des Datenverkehrs am Authentication Portal auf ungewöhnliche Aktivitäten, Dienstabstürze, Konfigurationsänderungen, verdächtige ausgehende Verbindungen oder unerwartete Aktivitäten auf Root-Ebene.
- Wenden Sie kompensierende Kontrollen wie vorgelagerte Filterung an, IPS-Schutz, zusätzliche Zugriffskontrollen und Netzwerksegmentierung an, um eine mögliche laterale Bewegung einzuschränken.
- Führen Sie proaktives Threat Hunting auf aus dem Internet erreichbaren Systemen durch , um festzustellen, ob die Ausnutzung bereits vor der Umsetzung der Gegenmaßnahmen stattgefunden haben könnte.
- Testen Sie Incident-Response-Pläne und verwenden Sie Tools zur Angriffssimulation mit Szenarien rund um die Kompromittierung von Firewalls und die Rechteausweitung.
Zusammen können diese Maßnahmen Unternehmen dabei helfen, ihre Exposition zu verringern, ihre Erkennungsfähigkeiten zu verbessern und ihre operative Widerstandsfähigkeit auszubauen.
Edge-Geräte bleiben bevorzugte Ziele
Die Veröffentlichung erfolgt vor dem Hintergrund der anhaltenden Angriffe von Bedrohungsakteuren auf aus dem Internet erreichbare Edge-Geräte, die sich damit den ersten Zugang zu Unternehmensumgebungen verschaffen wollen.
Firewalls, VPN-Plattformen und Appliances für den Fernzugriff bleiben attraktive Ziele, weil sie externe Erreichbarkeit mit privilegiertem Zugriff auf interne Systeme und Authentifizierungsabläufe verbinden.
Das anhaltende Vorgehen gegen die Edge-Infrastruktur veranlasst Unternehmen außerdem dazu, Zero-Trust-Lösungen einzuführen, die implizites Vertrauen reduzieren und den Schadensradius kompromittierter Edge-Geräte begrenzen.





