Desde abril de 2026 se ha explotado un día cero crítico de PAN-OS de Palo Alto Networks, lo que brinda a los atacantes una vía para la ejecución remota de código no autenticado con privilegios de root en los firewalls afectados.
La falla se rastrea como CVE-2026-0300y afecta al Portal de autenticación de ID de usuario, también conocido como Portal cautivo, en PAN-OS. Los atacantes pueden aprovecharlo enviando paquetes especialmente diseñados a firewalls vulnerables de las series PA y VM.
Palo Alto Networks dice que la explotación sigue siendo limitada, pero la Unidad 42 está rastreando la actividad como CL-STA-1132, un grupo probablemente patrocinado por el estado. La campaña muestra por qué los servicios de firewall expuestos necesitan atención de emergencia, incluso cuando la explotación parece ser un objetivo.
Qué permite CVE-2026-0300 hacer a los atacantes
CVE-2026-0300 es una vulnerabilidad de desbordamiento de búfer en el portal de autenticación de ID de usuario de PAN-OS. Palo Alto Networks lo califica como crítico con una puntuación CVSS 4.0 de 9,3.
El error no requiere autenticación ni interacción del usuario. Si se puede acceder al portal afectado desde Internet o desde una red que no es de confianza, un atacante puede intentar la ejecución remota de código directamente contra el firewall.
La explotación exitosa otorga a los atacantes privilegios de root. Eso puede permitirles ejecutar comandos, manipular archivos, ocultar actividades, implementar herramientas y utilizar el firewall como punto de pivote en la red interna.
De un vistazo
| Artículo | Detalles |
|---|---|
| CVE | CVE-2026-0300 |
| Producto afectado | Palo Alto Networks PAN-OS |
| Dispositivos afectados | Cortafuegos serie PA y serie VM |
| Característica afectada | Portal de autenticación de ID de usuario, también conocido como portal cautivo |
| Gravedad | Crítico, puntuación CVSS 4.0 de 9,3 |
| Impacto | Ejecución remota de código no autenticado con privilegios de root |
| Estado de explotación | Explotación limitada observada en la naturaleza. |
| Grupo de amenazas | CL-STA-1132 |
¿Qué productos de Palo Alto se ven afectados?
La vulnerabilidad se aplica solo a los firewalls de las series PA y VM configurados para utilizar el portal de autenticación de ID de usuario. La exposición depende de la configuración, no solo de la versión de PAN-OS instalada.
Palo Alto Networks dice que los clientesse ven afectados cuando el portal está habilitado y las páginas de respuesta están habilitadas en una interfaz externa o accesible a Internet. Prisma Access, Cloud NGFW y Panorama no se ven afectados.
El riesgo aumenta cuando se puede acceder al portal desde la Internet pública u otra red que no sea de confianza. Restringir el acceso a zonas internas confiables reduce en gran medida la superficie de ataque.
Lanzamientos de PAN-OS afectados y cronograma de reparación
| rama PAN-OS | Versiones afectadas | Versiones fijas o correcciones esperadas |
|---|---|---|
| PAN-OS 12.1 | Versiones inferiores a 12.1.4-h5 y 12.1.7 | 12.1.4-h5 previsto para el 13 de mayo de 2026 y 12.1.7 previsto para el 28 de mayo de 2026 |
| PAN-OS 11.2 | Versiones inferiores a 11.2.4-h17, 11.2.7-h13, 11.2.10-h6 y 11.2.12 | Correcciones previstas entre el 13 y el 28 de mayo de 2026 |
| PAN-OS 11.1 | Versiones inferiores a 11.1.4-h33, 11.1.6-h32, 11.1.7-h6, 11.1.10-h25, 11.1.13-h5 y 11.1.15 | Correcciones previstas entre el 13 y el 28 de mayo de 2026 |
| PAN-OS 10.2 | Versiones inferiores a 10.2.7-h34, 10.2.10-h36, 10.2.13-h21, 10.2.16-h7 y 10.2.18-h6 | Correcciones previstas entre el 13 y el 28 de mayo de 2026 |
Cómo se desarrollaron los ataques
Unidad 42 dice explotación fallidaLos intentos comenzaron el 9 de abril de 2026. Aproximadamente una semana después, los atacantes lograron la ejecución remota de código en un dispositivo PAN-OS e inyectaron código shell en un proceso de trabajo nginx.
Después del compromiso, los atacantes eliminaron mensajes de fallas del kernel, entradas de fallas de nginx, registros de fallas y archivos de volcado de núcleo. Esa limpieza sugiere que los operadores entendían bien el aparato y querían dificultar la revisión forense.
Cuatro días después del compromiso inicial, los atacantes implementaron herramientas con privilegios de root y enumeraron Active Directory utilizando credenciales de cuentas de servicio probablemente obtenidas del firewall. Se dirigieron a la raíz del dominio y a DomainDnsZones durante esta fase.
La actividad del 29 de abril amplió el compromiso.
El 29 de abril de 2026, los atacantes utilizaron una inundación SAML contra el primer dispositivo objetivo. Esto provocó que un segundo dispositivo se volviera Activo y heredara la misma configuración de tráfico de Internet.
Luego, los atacantes lograron la ejecución remota de código en el segundo dispositivo. Descargaron EarthWorm y ReverseSocks5, dos herramientas de construcción de túneles públicos que pueden ayudar a enrutar el tráfico a través de sistemas comprometidos.
Esta etapa muestra cómo un compromiso del firewall puede convertirse en un problema de acceso a la red más amplio. Una vez que los atacantes crean túneles desde un dispositivo perimetral, pueden usar esa posición para llegar a los sistemas internos de manera más silenciosa.
| Herramienta o acción | Propósito observado | Preocupación del defensor |
|---|---|---|
| Inyección de Shellcode en nginx | Ejecución posterior a la explotación dentro de un proceso en ejecución | Puede hacer que la actividad maliciosa sea más difícil de separar del comportamiento normal del servicio. |
| Lombriz | Túneles SOCKS5 y enrutamiento de tráfico de múltiples saltos | Puede ayudar a los atacantes a cruzar los límites restringidos de la red. |
| Calcetines inversos5 | Túnel de proxy SOCKS5 saliente | Puede evitar el firewall entrante y las restricciones NAT |
| Enumeración de Active Directory | Descubrimiento de recursos de dominio a través de credenciales obtenidas. | Puede soportar el movimiento lateral y el abuso de identidad. |
| Eliminación de registros | Eliminación de pruebas de fallos, auditorías, nginx y volcados de núcleo | Puede reducir la visibilidad durante la respuesta a incidentes. |
Los atacantes se basaron en herramientas de código abierto en lugar de malware personalizado. Esta elección puede reducir la detección basada en firmas porque las mismas herramientas también pueden aparecer en contextos de prueba o administración legítimos.
EarthWorm admite proxy SOCKS5, túneles inversos, reenvío de puertos y rutas de red encadenadas. La Unidad 42 dice que ha aparecido en actividades vinculadas a otros grupos de amenazas, incluidos Volt Typhoon y APT41.
ReverseSocks5 funciona creando una conexión saliente desde el sistema comprometido a un controlador controlado por un atacante. Una vez conectado, puede enrutar el tráfico a la red interna del objetivo a través de un túnel proxy SOCKS5.
- Compruebe si el Portal de autenticación de ID de usuario está habilitado.
- Confirme si las páginas de respuesta están habilitadas en interfaces de Capa 3 externas o accesibles a Internet.
- Restrinja el acceso al portal de autenticación de ID de usuario únicamente a zonas internas confiables.
- Deshabilite las páginas de respuesta en interfaces que puedan recibir tráfico que no sea de confianza o que acceda a Internet.
- Deshabilite completamente el Portal de autenticación de ID de usuario si la organización no lo requiere.
- Habilite el ID de amenaza 510019 si la organización tiene Prevención de amenazas avanzada y ejecuta PAN-OS 11.1 o posterior.
- Prepárese para instalar versiones corregidas de PAN-OS tan pronto como esté disponible la actualización de la rama correspondiente.
- Investigue los dispositivos expuestos en busca de inyección de shellcode, herramientas de tunelización, registros eliminados y actividad inusual de Active Directory.
Indicadores de compromiso
| Indicador | Tipo | Contexto |
|---|---|---|
| 67.206.213[.]86 | dirección IP | Infraestructura del atacante |
| 136.0.8[.]48 | dirección IP | Infraestructura del atacante |
| 146.70.100[.]69 | dirección IP | Servidor provisional de comando y control |
| 149.104.66[.]84 | dirección IP | Infraestructura del atacante |
| hxxp[:]//146.70.100[.]69:8000/php_sess | URL | URL de descarga de lombriz de tierra |
| hxxps[:]//github[.]com/Acebond/ReverseSocks5/releases/download/v2.2.0/ReverseSocks5-v2.2.0-linux-amd64.tar[.]gz | URL | URL de descarga de ReverseSocks5 |
| e11f69b49b6f2e829454371c31ebf86893f82a042dae3f2faf63dcd84f97a584 | SHA-256 | binario de lombriz de tierra |
| /var/tmp/linuxap, /var/tmp/linuxda, /var/tmp/linuxupdate | Rutas de archivos | Artefactos de la herramienta de tunelización |
| /tmp/.c | Ruta del archivo | Secuencia de comandos de Python no identificada |
| /tmp/R5, /var/R5 | Rutas de archivos | Rutas binarias ReverseSocks5 |
Qué deberían investigar los defensores
Las organizaciones con portales de autenticación expuestos no deben limitarse a la mitigación. Dado que los ataques comenzaron antes de la divulgación pública, los equipos de seguridad deben revisar si los dispositivos afectados ya fueron tocados.
Los signos importantes incluyen registros faltantes, limpieza de fallas inesperadas, archivos nuevos o desconocidos en rutas temporales, conexiones salientes inusuales, actividad de proxy SOCKS desconocida y enumeración de Active Directory de cuentas relacionadas con firewall.
Los defensores también deben rotar las credenciales que el firewall usó o almacenó si el compromiso sigue siendo posible. Si los atacantes obtuvieron credenciales de cuentas de servicio, pueden mantener el acceso incluso después de que cambie la exposición del portal.
Por qué los dispositivos perimetrales siguen siendo objetivos atractivos
Los firewalls, VPN, enrutadores y otros sistemas de borde ocupan posiciones valiosas. Se enfrentan a Internet, procesan tráfico confiable y, a menudo, carecen de la misma cobertura de detección de terminales que se encuentra en las estaciones de trabajo y servidores normales.
Eso los hace útiles para el acceso sigiloso. Los atacantes pueden abusar de ellos para crear túneles, recopilar credenciales, realizar movimientos laterales e interceptar el tráfico.
CVE-2026-0300 se ajusta a este patrón más amplio.La vulnerabilidad otorga a los atacantes acceso raíz en un dispositivo de seguridad, y la campaña observada muestra cuán rápido ese acceso puede pasar de la explotación al descubrimiento interno.
Preguntas frecuentes
¿Qué deberían hacer los administradores primero?
Los administradores deben restringir el acceso al portal de autenticación de ID de usuario a zonas internas confiables, deshabilitar las páginas de respuesta en interfaces que no son de confianza o deshabilitar el portal si no es necesario.
¿Qué es CVE-2026-0300?
CVE-2026-0300 es una vulnerabilidad crítica de desbordamiento de búfer en el portal de autenticación de ID de usuario de PAN-OS. Permite la ejecución remota de código no autenticado con privilegios de root en los firewalls de las series PA y VM afectados.
¿Se ha aprovechado la vulnerabilidad?
Sí. Palo Alto Networks y Unit 42 dicen que se ha observado una explotación limitada, y que la actividad comenzó el 9 de abril de 2026.
¿Qué productos de Palo Alto no se ven afectados?
Prisma Access, Cloud NGFW y Panorama no se ven afectados por CVE-2026-0300.
