El firewall de día cero de Palo Alto se ha explotado desde abril para obtener acceso de root

Desde abril de 2026 se ha explotado un día cero crítico de PAN-OS de Palo Alto Networks, lo que brinda a los atacantes una vía para la ejecución remota de código no autenticado con privilegios de root en los firewalls afectados.

La falla se rastrea como CVE-2026-0300y afecta al Portal de autenticación de ID de usuario, también conocido como Portal cautivo, en PAN-OS. Los atacantes pueden aprovecharlo enviando paquetes especialmente diseñados a firewalls vulnerables de las series PA y VM.

Palo Alto Networks dice que la explotación sigue siendo limitada, pero la Unidad 42 está rastreando la actividad como CL-STA-1132, un grupo probablemente patrocinado por el estado. La campaña muestra por qué los servicios de firewall expuestos necesitan atención de emergencia, incluso cuando la explotación parece ser un objetivo.

Qué permite CVE-2026-0300 hacer a los atacantes

CVE-2026-0300 es una vulnerabilidad de desbordamiento de búfer en el portal de autenticación de ID de usuario de PAN-OS. Palo Alto Networks lo califica como crítico con una puntuación CVSS 4.0 de 9,3.

El error no requiere autenticación ni interacción del usuario. Si se puede acceder al portal afectado desde Internet o desde una red que no es de confianza, un atacante puede intentar la ejecución remota de código directamente contra el firewall.

La explotación exitosa otorga a los atacantes privilegios de root. Eso puede permitirles ejecutar comandos, manipular archivos, ocultar actividades, implementar herramientas y utilizar el firewall como punto de pivote en la red interna.

De un vistazo

ArtículoDetalles
CVECVE-2026-0300
Producto afectadoPalo Alto Networks PAN-OS
Dispositivos afectadosCortafuegos serie PA y serie VM
Característica afectadaPortal de autenticación de ID de usuario, también conocido como portal cautivo
GravedadCrítico, puntuación CVSS 4.0 de 9,3
ImpactoEjecución remota de código no autenticado con privilegios de root
Estado de explotaciónExplotación limitada observada en la naturaleza.
Grupo de amenazasCL-STA-1132

¿Qué productos de Palo Alto se ven afectados?

La vulnerabilidad se aplica solo a los firewalls de las series PA y VM configurados para utilizar el portal de autenticación de ID de usuario. La exposición depende de la configuración, no solo de la versión de PAN-OS instalada.

Palo Alto Networks dice que los clientesse ven afectados cuando el portal está habilitado y las páginas de respuesta están habilitadas en una interfaz externa o accesible a Internet. Prisma Access, Cloud NGFW y Panorama no se ven afectados.

El riesgo aumenta cuando se puede acceder al portal desde la Internet pública u otra red que no sea de confianza. Restringir el acceso a zonas internas confiables reduce en gran medida la superficie de ataque.

Lanzamientos de PAN-OS afectados y cronograma de reparación

rama PAN-OSVersiones afectadasVersiones fijas o correcciones esperadas
PAN-OS 12.1Versiones inferiores a 12.1.4-h5 y 12.1.712.1.4-h5 previsto para el 13 de mayo de 2026 y 12.1.7 previsto para el 28 de mayo de 2026
PAN-OS 11.2Versiones inferiores a 11.2.4-h17, 11.2.7-h13, 11.2.10-h6 y 11.2.12Correcciones previstas entre el 13 y el 28 de mayo de 2026
PAN-OS 11.1Versiones inferiores a 11.1.4-h33, 11.1.6-h32, 11.1.7-h6, 11.1.10-h25, 11.1.13-h5 y 11.1.15Correcciones previstas entre el 13 y el 28 de mayo de 2026
PAN-OS 10.2Versiones inferiores a 10.2.7-h34, 10.2.10-h36, 10.2.13-h21, 10.2.16-h7 y 10.2.18-h6Correcciones previstas entre el 13 y el 28 de mayo de 2026

Cómo se desarrollaron los ataques

Unidad 42 dice explotación fallidaLos intentos comenzaron el 9 de abril de 2026. Aproximadamente una semana después, los atacantes lograron la ejecución remota de código en un dispositivo PAN-OS e inyectaron código shell en un proceso de trabajo nginx.

Después del compromiso, los atacantes eliminaron mensajes de fallas del kernel, entradas de fallas de nginx, registros de fallas y archivos de volcado de núcleo. Esa limpieza sugiere que los operadores entendían bien el aparato y querían dificultar la revisión forense.

Cuatro días después del compromiso inicial, los atacantes implementaron herramientas con privilegios de root y enumeraron Active Directory utilizando credenciales de cuentas de servicio probablemente obtenidas del firewall. Se dirigieron a la raíz del dominio y a DomainDnsZones durante esta fase.

La actividad del 29 de abril amplió el compromiso.

El 29 de abril de 2026, los atacantes utilizaron una inundación SAML contra el primer dispositivo objetivo. Esto provocó que un segundo dispositivo se volviera Activo y heredara la misma configuración de tráfico de Internet.

Luego, los atacantes lograron la ejecución remota de código en el segundo dispositivo. Descargaron EarthWorm y ReverseSocks5, dos herramientas de construcción de túneles públicos que pueden ayudar a enrutar el tráfico a través de sistemas comprometidos.

Esta etapa muestra cómo un compromiso del firewall puede convertirse en un problema de acceso a la red más amplio. Una vez que los atacantes crean túneles desde un dispositivo perimetral, pueden usar esa posición para llegar a los sistemas internos de manera más silenciosa.

Herramienta o acciónPropósito observadoPreocupación del defensor
Inyección de Shellcode en nginxEjecución posterior a la explotación dentro de un proceso en ejecuciónPuede hacer que la actividad maliciosa sea más difícil de separar del comportamiento normal del servicio.
LombrizTúneles SOCKS5 y enrutamiento de tráfico de múltiples saltosPuede ayudar a los atacantes a cruzar los límites restringidos de la red.
Calcetines inversos5Túnel de proxy SOCKS5 salientePuede evitar el firewall entrante y las restricciones NAT
Enumeración de Active DirectoryDescubrimiento de recursos de dominio a través de credenciales obtenidas.Puede soportar el movimiento lateral y el abuso de identidad.
Eliminación de registrosEliminación de pruebas de fallos, auditorías, nginx y volcados de núcleoPuede reducir la visibilidad durante la respuesta a incidentes.

Los atacantes se basaron en herramientas de código abierto en lugar de malware personalizado. Esta elección puede reducir la detección basada en firmas porque las mismas herramientas también pueden aparecer en contextos de prueba o administración legítimos.

EarthWorm admite proxy SOCKS5, túneles inversos, reenvío de puertos y rutas de red encadenadas. La Unidad 42 dice que ha aparecido en actividades vinculadas a otros grupos de amenazas, incluidos Volt Typhoon y APT41.

ReverseSocks5 funciona creando una conexión saliente desde el sistema comprometido a un controlador controlado por un atacante. Una vez conectado, puede enrutar el tráfico a la red interna del objetivo a través de un túnel proxy SOCKS5.

  • Compruebe si el Portal de autenticación de ID de usuario está habilitado.
  • Confirme si las páginas de respuesta están habilitadas en interfaces de Capa 3 externas o accesibles a Internet.
  • Restrinja el acceso al portal de autenticación de ID de usuario únicamente a zonas internas confiables.
  • Deshabilite las páginas de respuesta en interfaces que puedan recibir tráfico que no sea de confianza o que acceda a Internet.
  • Deshabilite completamente el Portal de autenticación de ID de usuario si la organización no lo requiere.
  • Habilite el ID de amenaza 510019 si la organización tiene Prevención de amenazas avanzada y ejecuta PAN-OS 11.1 o posterior.
  • Prepárese para instalar versiones corregidas de PAN-OS tan pronto como esté disponible la actualización de la rama correspondiente.
  • Investigue los dispositivos expuestos en busca de inyección de shellcode, herramientas de tunelización, registros eliminados y actividad inusual de Active Directory.

Indicadores de compromiso

IndicadorTipoContexto
67.206.213[.]86dirección IPInfraestructura del atacante
136.0.8[.]48dirección IPInfraestructura del atacante
146.70.100[.]69dirección IPServidor provisional de comando y control
149.104.66[.]84dirección IPInfraestructura del atacante
hxxp[:]//146.70.100[.]69:8000/php_sessURLURL de descarga de lombriz de tierra
hxxps[:]//github[.]com/Acebond/ReverseSocks5/releases/download/v2.2.0/ReverseSocks5-v2.2.0-linux-amd64.tar[.]gzURLURL de descarga de ReverseSocks5
e11f69b49b6f2e829454371c31ebf86893f82a042dae3f2faf63dcd84f97a584SHA-256binario de lombriz de tierra
/var/tmp/linuxap, /var/tmp/linuxda, /var/tmp/linuxupdateRutas de archivosArtefactos de la herramienta de tunelización
/tmp/.cRuta del archivoSecuencia de comandos de Python no identificada
/tmp/R5, /var/R5Rutas de archivosRutas binarias ReverseSocks5

Qué deberían investigar los defensores

Las organizaciones con portales de autenticación expuestos no deben limitarse a la mitigación. Dado que los ataques comenzaron antes de la divulgación pública, los equipos de seguridad deben revisar si los dispositivos afectados ya fueron tocados.

Los signos importantes incluyen registros faltantes, limpieza de fallas inesperadas, archivos nuevos o desconocidos en rutas temporales, conexiones salientes inusuales, actividad de proxy SOCKS desconocida y enumeración de Active Directory de cuentas relacionadas con firewall.

Los defensores también deben rotar las credenciales que el firewall usó o almacenó si el compromiso sigue siendo posible. Si los atacantes obtuvieron credenciales de cuentas de servicio, pueden mantener el acceso incluso después de que cambie la exposición del portal.

Por qué los dispositivos perimetrales siguen siendo objetivos atractivos

Los firewalls, VPN, enrutadores y otros sistemas de borde ocupan posiciones valiosas. Se enfrentan a Internet, procesan tráfico confiable y, a menudo, carecen de la misma cobertura de detección de terminales que se encuentra en las estaciones de trabajo y servidores normales.

Eso los hace útiles para el acceso sigiloso. Los atacantes pueden abusar de ellos para crear túneles, recopilar credenciales, realizar movimientos laterales e interceptar el tráfico.

CVE-2026-0300 se ajusta a este patrón más amplio.La vulnerabilidad otorga a los atacantes acceso raíz en un dispositivo de seguridad, y la campaña observada muestra cuán rápido ese acceso puede pasar de la explotación al descubrimiento interno.

Preguntas frecuentes

¿Qué deberían hacer los administradores primero?

Los administradores deben restringir el acceso al portal de autenticación de ID de usuario a zonas internas confiables, deshabilitar las páginas de respuesta en interfaces que no son de confianza o deshabilitar el portal si no es necesario.

¿Qué es CVE-2026-0300?

CVE-2026-0300 es una vulnerabilidad crítica de desbordamiento de búfer en el portal de autenticación de ID de usuario de PAN-OS. Permite la ejecución remota de código no autenticado con privilegios de root en los firewalls de las series PA y VM afectados.

¿Se ha aprovechado la vulnerabilidad?

Sí. Palo Alto Networks y Unit 42 dicen que se ha observado una explotación limitada, y que la actividad comenzó el 9 de abril de 2026.

¿Qué productos de Palo Alto no se ven afectados?

Prisma Access, Cloud NGFW y Panorama no se ven afectados por CVE-2026-0300.