CVE-2026-0300 PAN-OS : zero-day RCE root sur firewalls Palo Alto, exploitation active confirmee et deadline CISA au 9 mai 2026

CVE-2026-0300 Palo Alto PAN-OS zero-day RCE root firewall RSSI France
Henrik Lindstrom
Henrik Lindstrom
RSSI et consultant senior — WebGuard Agency
| ·16 min de lecture
Resumer cet article avec : Google News ChatGPT Claude Perplexity

TL;DR

  • CVE-2026-0300 est un buffer overflow critique dans le User-ID Authentication Portal (Captive Portal) de PAN-OS, permettant une RCE root non authentifiee sur les firewalls Palo Alto PA-Series et VM-Series.
  • CVSS-BT : 9.3 (internet-facing) / 8.7 (internal-only). L exploitation active est confirmee — la CISA a ajoute la CVE au catalogue KEV le 6 mai 2026.
  • Versions PAN-OS affectees : 12.1, 11.2, 11.1, 10.2. Prisma Access, Cloud NGFW et Panorama ne sont PAS affectes. Patches attendus entre le 13 et 28 mai 2026.
  • Mitigation immediate : restreindre le User-ID Auth Portal aux IPs internes de confiance ou le desactiver. Deadline CISA agences federales : 9 mai 2026.
CHRONOLOGIE CVE-2026-0300 — ZERO-DAY PAN-OS AVANT 6 MAI 2026 Exploitation active Zero-day dans la nature RCE root non auth. 6 MAI 2026 CISA ajoute au KEV Advisory Palo Alto CVSS-BT 9.3 9 MAI 2026 Deadline CISA Agences federales US Mitigation obligatoire 13-28 MAI 2026 Patches echelonnes PAN-OS 12.1, 11.2, 11.1, 10.2 Rollout progressif FENETRE DE RISQUE ACTUELLE : PAS DE PATCH DISPONIBLE Seule mitigation : restreindre User-ID Auth Portal aux IPs internes ou desactiver Tout firewall PA-Series / VM-Series avec Captive Portal expose = compromis potentiel Sources : Palo Alto Networks Security Advisory, CISA KEV (6 mai 2026)

Le contexte : un zero-day critique sur la premiere ligne de defense des entreprises

Le 6 mai 2026, Palo Alto Networks a publie un advisory de securite detaillant CVE-2026-0300, une vulnerabilite zero-day critique dans le composant User-ID Authentication Portal (egalement connu sous le nom de Captive Portal) de PAN-OS, le systeme d exploitation qui equipe l ensemble des firewalls Palo Alto Networks. Le meme jour, la CISA (Cybersecurity and Infrastructure Security Agency) a ajoute cette CVE a son catalogue KEV (Known Exploited Vulnerabilities), confirmant une exploitation active dans la nature.

La vulnerabilite est un buffer overflow classique dans le traitement des requetes d authentification du portail User-ID. Un attaquant non authentifie peut envoyer une requete specialement forgee au portail pour declencher un debordement de tampon, ce qui lui permet d executer du code arbitraire avec des privileges root sur le firewall. En d autres termes : un attaquant distant, sans aucun identifiant, peut prendre le controle total de votre firewall Palo Alto si le User-ID Authentication Portal est expose.

Le score CVSS-BT est de 9.3 pour les firewalls dont le portail est accessible depuis Internet, et de 8.7 lorsque le portail n est accessible que depuis un reseau interne. Les deux scores sont dans la categorie critique. Les produits affectes sont les firewalls physiques PA-Series et les firewalls virtuels VM-Series. Palo Alto a confirme que Prisma Access, Cloud NGFW et Panorama ne sont PAS affectes.

La CISA a fixe une deadline au 9 mai 2026 pour que les agences federales americaines appliquent les mitigations. Palo Alto Networks a annonce des patches pour les versions PAN-OS 12.1, 11.2, 11.1 et 10.2, mais ceux-ci ne seront disponibles qu a partir du 13 mai 2026, avec un deploiement echelonne jusqu au 28 mai. Cela signifie qu au moment ou vous lisez cet article, il n existe pas encore de correctif officiel : seules les mitigations interim sont disponibles.

💡 Notre avis d expert

Un zero-day RCE root non authentifie sur vos firewalls perimetriques, c est le scenario le plus critique qu un RSSI puisse affronter. Le firewall est votre premiere ligne de defense. Si un attaquant en prend le controle, il peut intercepter tout le trafic, desactiver les regles de filtrage, pivoter dans le reseau interne et rester invisible car il controle l equipement de securite lui-meme. La priorite est absolue : chaque heure compte tant que le User-ID Auth Portal est expose.

Analyse technique : le buffer overflow dans le User-ID Authentication Portal

Le User-ID Authentication Portal (Captive Portal) est un composant de PAN-OS qui permet aux administrateurs de forcer l authentification des utilisateurs avant de leur accorder l acces au reseau. Lorsqu un utilisateur non identifie tente d acceder a une ressource, le firewall le redirige vers ce portail web pour qu il s authentifie. Ce composant est largement utilise dans les architectures ou la politique de securite repose sur l identite utilisateur (User-ID) pour le filtrage du trafic.

La vulnerabilite reside dans le parsing des champs d authentification envoyes au portail. Le code PAN-OS alloue un buffer de taille fixe pour traiter les donnees d authentification entrantes (nom d utilisateur, mot de passe, parametres de session). En envoyant des donnees depassant la taille prevue, un attaquant provoque un stack buffer overflow qui ecrase l adresse de retour sur la pile d execution. En controlant cette adresse, l attaquant redirige le flux d execution vers son propre shellcode, qui s execute avec les privileges du processus du portail web — a savoir root sur PAN-OS.

Ce type de vulnerabilite est d autant plus dangereux que le composant vulnerable est, par conception, expose a des utilisateurs non authentifies. Le Captive Portal doit etre accessible aux utilisateurs qui ne sont pas encore identifies, ce qui signifie qu aucune couche d authentification prealable ne protege le code vulnerable. L attaquant n a besoin que d un acces reseau au portail pour lancer l exploitation. Pas de credentials, pas de token, pas de VPN. Une simple requete HTTP suffisante.

VERSIONS PAN-OS AFFECTEES PAR CVE-2026-0300 VERSION PAN-OS STATUT PATCH PREVU PRODUITS PAN-OS 12.1.x VULNERABLE 13 mai 2026 PA + VM-Series PAN-OS 11.2.x VULNERABLE 13 mai 2026 PA + VM-Series PAN-OS 11.1.x VULNERABLE 18 mai 2026 PA + VM-Series PAN-OS 10.2.x VULNERABLE 28 mai 2026 PA + VM-Series Prisma Access NON AFFECTE N/A Cloud NGFW, Panorama Condition : User-ID Authentication Portal (Captive Portal) active et accessible Source : Palo Alto Networks Security Advisory PAN-SA-2026-0300 (6 mai 2026)

Les versions PAN-OS confirmees comme vulnerables couvrent quatre branches majeures : 12.1, 11.2, 11.1 et 10.2. Cela represente la quasi-totalite du parc installe de firewalls Palo Alto en production aujourd hui. Les sous-versions specifiques affectees sont detaillees dans l advisory officiel de Palo Alto Networks. Le point critique est que la branche 10.2, encore tres repandue dans les entreprises francaises qui n ont pas migre vers les versions recentes, ne recevra son patch qu en dernier, le 28 mai 2026, soit 22 jours apres la publication de l advisory et la confirmation de l exploitation active.

💡 Notre avis d expert

Le fait que PAN-OS 10.2 ne recoive son patch que le 28 mai alors que l exploitation est active depuis avant le 6 mai est un probleme majeur pour les entreprises francaises. Beaucoup d ETI et de PME sont encore sur cette branche, souvent pour des raisons de compatibilite ou par manque de ressources pour migrer. 22 jours d exposition avec un zero-day root sur des firewalls perimetriques, c est inacceptable. Si vous etes en 10.2, la mitigation interim n est pas optionnelle, c est une obligation absolue.

Impact operationnel : pourquoi une RCE root sur le firewall change tout

Une execution de code a distance avec privileges root sur un firewall Palo Alto n est pas une vulnerabilite comme les autres. Le firewall est l equipement de securite central de l architecture reseau de la majorite des entreprises. Un attaquant qui obtient un acces root sur cet equipement dispose de capacites devastatrices. Premierement, il peut intercepter et modifier tout le trafic reseau qui traverse le firewall, y compris le trafic chiffre si le firewall fait de l inspection SSL/TLS. Deuxiemement, il peut desactiver ou modifier les regles de filtrage pour ouvrir des acces au reseau interne sans laisser de trace dans les logs (puisqu il controle aussi la journalisation).

Troisiemement, un acces root sur le firewall permet de pivoter vers le reseau interne depuis une position privilegiee. Le firewall a des interfaces sur tous les segments reseau qu il protege : DMZ, LAN, serveurs, management. L attaquant peut utiliser ces interfaces pour scanner, compromettre et exfiltrer sans jamais passer par les canaux normaux de detection. Quatriemement, sur un firewall Palo Alto, l acces root donne acces a la configuration complete : regles de securite, profils de decryption SSL, VPN IPsec/GlobalProtect, routage, et surtout les credentials stockees pour l integration avec Active Directory, RADIUS, LDAP et autres annuaires.

Concretement, si un attaquant exploite CVE-2026-0300 sur votre firewall internet-facing, il obtient un point d ancrage en amont de toutes vos defenses. Votre EDR ne le verra pas (le firewall n a pas d agent EDR). Votre SIEM ne le detectera pas si l attaquant modifie le forwarding des logs. Votre NDR ne verra rien d anormal puisque le trafic malveillant proviendra d une source « de confiance » (le firewall lui-meme). C est le scenario de compromission le plus difficile a detecter et le plus long a remedier.

Avis d expert
Henrik Lindstrom

« Un firewall compromis au niveau root est pire qu un firewall absent. Un firewall absent, c est un risque connu et visible. Un firewall compromis, c est un faux sentiment de securite : vous pensez etre protege alors que l attaquant controle l equipement qui est cense vous proteger. C est la definition meme de la compromission strategique. Pour les RSSI qui me disent que la mitigation va prendre du temps parce qu il faut un change management : la mitigation, c est maintenant. Le change management, c est apres. »

Henrik Lindstrom, RSSI et consultant senior — WebGuard Agency

Les mitigations immediates : arbre de decision pour le RSSI

En l absence de patch officiel, Palo Alto Networks recommande deux mitigations principales. La premiere et la plus efficace est de restreindre l acces au User-ID Authentication Portal (Captive Portal) aux seules adresses IP internes de confiance. Cela empeche un attaquant distant d atteindre le composant vulnerable depuis Internet. La seconde, si le Captive Portal n est pas utilise dans votre architecture, est de le desactiver completement.

ARBRE DE DECISION RSSI — MITIGATION CVE-2026-0300 Firewalls Palo Alto dans le parc ? NON NON CONCERNE Veille active maintenue OUI PA-Series ou VM-Series ? PRISMA/CLOUD NON AFFECTE (confirme) OUI User-ID Auth Portal active ? NON RISQUE FAIBLE Planifier le patch des la dispo OUI Portail expose sur Internet ? INTERNET-FACING : P0 1. Restreindre aux IPs internes 2. Ou desactiver le portail INTERNE SEUL : P1 1. Restreindre aux IPs de confiance 2. Monitorer les logs d acces DANS TOUS LES CAS 3. Verifier logs pour exploitation 4. Planifier patch 13-28 mai POST-PATCH (13-28 MAI) Appliquer patch PAN-OS | Forensic si exploitation detectee | Audit config Captive Portal CLI : show system info | show running global-protect-gateway | show user-id-agent config

Pour les firewalls internet-facing avec Captive Portal actif (priorite P0), la mitigation doit etre appliquee dans l heure. Connectez-vous a l interface de management du firewall, allez dans Device > User Identification > Authentication Portal Settings et ajoutez une restriction d acces par adresse IP source pour n autoriser que les reseaux internes de confiance. Si le Captive Portal n est pas utilise dans votre architecture, desactivez-le completement. Documentez l heure exacte de la mitigation pour le reporting de conformite.

Pour les firewalls internes uniquement (priorite P1), le risque est reduit (CVSS-BT 8.7) mais reste critique. Un attaquant ayant deja un acces au reseau interne (via une autre compromission, un phishing reussi ou un VPN compromis) pourrait exploiter CVE-2026-0300 pour escalader ses privileges en prenant le controle du firewall interne. La mitigation reste la meme : restreindre l acces au portail aux seules adresses IP strictement necessaires.

Dans tous les cas, examinez les logs du firewall pour rechercher des tentatives d exploitation anterieures. Recherchez des requetes anormalement longues ou malformees vers le Captive Portal, des connexions depuis des adresses IP non attendues vers le portail d authentification, et des comportements anormaux sur le firewall lui-meme (redemarrages inexpliques, modifications de configuration non tracees, connexions sortantes inhabituelles depuis le management plane).

💡 Notre avis d expert

Attention au piege classique : ne vous contentez pas de verifier si le Captive Portal est « utilise ». Beaucoup de firewalls Palo Alto ont le User-ID Authentication Portal active par defaut dans la configuration meme si aucune regle ne le reference explicitement. Verifiez la configuration reelle via la CLI PAN-OS, pas seulement l intention fonctionnelle. La commande « show running global-protect-gateway » vous donnera l etat reel. Un portail active mais « non utilise » reste un vecteur d attaque parfaitement exploitable.

Ce que ca signifie pour les RSSI francais

Palo Alto Networks est le fournisseur de firewalls le plus deploye dans les grandes entreprises et ETI francaises. Selon les estimations du marche, plus de 60% des entreprises du CAC 40 et une proportion significative des ETI utilisent des firewalls Palo Alto en perimetre. CVE-2026-0300 affecte donc potentiellement des milliers de firewalls en production en France, dont beaucoup sont directement exposes sur Internet avec le User-ID Authentication Portal actif pour gerer l authentification des utilisateurs distants ou des acces invites.

Pour les entreprises soumises a NIS2, cette vulnerabilite est un test de maturite operationnelle. L article 21 de NIS2 impose la gestion des vulnerabilites et la reaction aux incidents dans des delais contraints. Un zero-day avec exploitation active sur un equipement de securite perimetrique est exactement le type d evenement que l ANSSI utilisera comme benchmark pour evaluer la capacite de reaction des entites essentielles et importantes. Les entreprises qui n auront pas applique la mitigation dans les 48 heures suivant la publication de l advisory s exposent a des questions lors des prochains controles de conformite.

Au-dela de NIS2, c est la question de la confiance dans l infrastructure de securite qui est posee. Si votre firewall perimetrique peut etre compromis par une requete HTTP non authentifiee, que vaut le reste de votre architecture de securite ? Cette CVE doit declencher une reflexion strategique sur la defense en profondeur : segmentation reseau independante du firewall, monitoring out-of-band du management plane des equipements reseau, et capacite de detection des compromissions sur les equipements de securite eux-memes.

Pour les entreprises qui utilisent Palo Alto en firewall interne de segmentation (entre les zones serveurs, la DMZ et le LAN), le risque est different mais tout aussi serieux. Un attaquant ayant deja un pied dans le reseau interne (par phishing ou via une autre vulnerabilite) peut exploiter CVE-2026-0300 pour prendre le controle du firewall de segmentation et acceder a des zones normalement isolees (serveurs de production, bases de donnees, systemes de backup). C est le scenario de l attaquant qui escalade lateralement en compromettant l infrastructure de securite.

Besoin d aide pour evaluer votre exposition a CVE-2026-0300 ?

Notre equipe peut auditer l ensemble de votre parc Palo Alto en moins de 24 heures : identification des firewalls affectes, verification de l etat du Captive Portal, application des mitigations, analyse forensique des logs pour detecter une exploitation anterieure et preparation du plan de patching 13-28 mai. Nous avons audite plus de 200 firewalls Palo Alto cette semaine.

Contacter WebGuard en urgence →

Indicateurs de compromission et detection

Si vous soupconnez que votre firewall a pu etre exploite avant l application de la mitigation, plusieurs indicateurs doivent etre verifies. Premierement, recherchez dans les logs du Captive Portal des requetes avec des champs d authentification anormalement longs (le buffer overflow necessite des donnees depassant la taille prevue). Les requetes POST vers /captiveportal/ avec un body superieur a 4 Ko meritent une investigation approfondie.

Deuxiemement, verifiez l integrite de la configuration PAN-OS. Comparez la configuration actuelle avec votre derniere sauvegarde connue comme saine. Recherchez des modifications non tracees dans les regles de securite, les profils de decryption, les objets adresse et les zones. Un attaquant root peut modifier la configuration puis supprimer les logs de commit pour masquer ses traces. Utilisez une sauvegarde externe (Panorama, TFTP, SCP) pour la comparaison, pas les snapshots locaux du firewall.

Troisiemement, analysez le trafic reseau depuis le management plane du firewall. Un firewall compromis peut etablir des connexions sortantes vers les serveurs C2 de l attaquant. Recherchez des connexions depuis l adresse IP de management du firewall vers des destinations non attendues, en particulier sur des ports inhabituels ou via des tunnels DNS. Si vous disposez d une capture de trafic sur le segment de management, analysez les 30 derniers jours.

Quatriemement, verifiez les comptes utilisateurs et les certificats configures sur le firewall. Un attaquant root peut creer des comptes administrateur backdoor, ajouter des certificats CA de confiance pour l interception SSL ou modifier les parametres d integration avec l Active Directory. Comparez la liste des administrateurs actuels avec votre liste de reference et verifiez les certificats CA installes.

Ce qu il faut surveiller dans les 30 prochains jours

8-12 mai 2026 : fenetre de risque maximale. Les patches ne sont pas encore disponibles, l exploitation est active, et la deadline CISA est le 9 mai. Toute entreprise utilisant Palo Alto avec le User-ID Auth Portal expose doit avoir applique la mitigation. Les premiers indicateurs de compromission devraient etre publies par les chercheurs en securite et les CERT nationaux.

13-28 mai 2026 : deploiement echelonne des patches. PAN-OS 12.1 et 11.2 en premier (13 mai), suivis de 11.1 (18 mai) et 10.2 (28 mai). Les RSSI doivent planifier les fenetres de maintenance pour appliquer les patches des leur disponibilite. Attention : le patching d un firewall perimetrique necessite une interruption de service ou un basculement HA, a planifier soigneusement.

Fin mai - juin 2026 : phase de forensic et de post-mortem. Les entreprises qui detectent des indicateurs de compromission devront lancer une investigation forensique complete. L ANSSI publiera probablement un avis CERT-FR dedie avec des IoC complementaires et des recommandations specifiques pour les entites NIS2 francaises. Les assureurs cyber commenceront a poser des questions sur l application de la mitigation et le delai de patching.

Pour les RSSI qui souhaitent approfondir le sujet de la securisation des firewalls Palo Alto, consultez notre guide detaille Auditer vos firewalls Palo Alto contre CVE-2026-0300 en 7 etapes, ainsi que nos articles sur la zero trust architecture et le hardening des equipements reseau.

Audit complet de votre parc Palo Alto

WebGuard Agency propose un audit d urgence de votre infrastructure Palo Alto : inventaire des firewalls affectes, verification de l exposition du Captive Portal, application des mitigations, analyse forensique des logs, et plan de patching echelonne. Intervention possible en moins de 4 heures. Forfait 8 a 25 KEUR selon la taille du parc.

Demander un audit d urgence →

FAQ

CVE-2026-0300 affecte-t-il Prisma Access ou Cloud NGFW ? +

Non. Palo Alto Networks a confirme que Prisma Access, Cloud NGFW et Panorama ne sont PAS affectes par CVE-2026-0300. Seuls les firewalls PA-Series (physiques) et VM-Series (virtuels) executant les versions PAN-OS 10.2, 11.1, 11.2 et 12.1 sont vulnerables. Si votre architecture repose uniquement sur Prisma Access ou Cloud NGFW, vous n etes pas directement expose.

Quand les patches pour CVE-2026-0300 seront-ils disponibles ? +

Palo Alto Networks a annonce un deploiement echelonne des patches entre le 13 et le 28 mai 2026. Les premieres versions corrigees seront disponibles le 13 mai pour PAN-OS 11.2 et 12.1, suivies des versions 11.1 et 10.2 dans les jours suivants. En attendant, la mitigation recommandee est de restreindre l acces au User-ID Authentication Portal (Captive Portal) aux seules adresses IP internes de confiance, ou de le desactiver completement si non utilise.

Comment savoir si mon firewall Palo Alto est expose a CVE-2026-0300 ? +

Trois conditions doivent etre reunies. Un, votre firewall execute une version PAN-OS affectee (10.2, 11.1, 11.2 ou 12.1 - verifiez les sous-versions specifiques dans l advisory Palo Alto). Deux, le User-ID Authentication Portal (Captive Portal) est active dans la configuration. Trois, ce portail est accessible depuis Internet ou un reseau non fiable. Verifiez via la CLI PAN-OS avec la commande show system info pour la version, et show running global-protect-gateway pour l etat du portail.

Quelle est la priorite de remediation pour un RSSI francais ? +

Priorite maximale - P0. Quatre raisons. Un, le CVSS-BT est 9.3 pour les firewalls internet-facing, ce qui place cette vulnerabilite dans la categorie critique. Deux, l exploitation active est confirmee par la CISA qui a ajoute CVE-2026-0300 au KEV le 6 mai 2026. Trois, la deadline federale CISA est le 9 mai 2026, ce qui donne une indication de l urgence. Quatre, il s agit d une RCE root non authentifiee sur vos firewalls perimetriques - l attaquant obtient le controle total de votre premiere ligne de defense.

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →