آسیبپذیری زیرو-دی بحرانی در فایروالهای Palo Alto در حال اکسپلویت
خلاصهٔ کاملتر
Palo Alto Networks به مشتریانش اعلام کرده که یک آسیبپذیری بحرانی و هنوز پچنشده در PAN-OS User-ID Authentication Portal (همون Captive Portal) داره در حملات واقعی اکسپلویت میشه. این آسیبپذیری با شناسه CVE-2026-0300 ردیابی میشه و بالاترین سطح شدت ممکن رو داره.
مشکل اصلی یه ضعف از نوع buffer overflow هست که به مهاجمان احرازهویتنشده اجازه میده از طریق پکتهای خاص، کد دلخواه با سطح دسترسی root روی فایروالهای سری PA و VM که به اینترنت وصلان اجرا کنن. به عبارت سادهتر، یه نفر از بیرون میتونه بدون هیچ رمز عبوری کنترل کامل فایروال رو به دست بگیره.
سازمان تهدیدات اینترنتی Shadowserver داره بیش از ۵,۸۰۰ فایروال VM-Series آسیبپذیر رو ردیابی میکنه که به صورت عمومی آنلاین هستن؛ بیشترشون در آسیا (۲,۴۶۶ دستگاه) و آمریکای شمالی (۱,۹۹۸ دستگاه) قرار دارن. این اعداد نشون میده که سطح حمله واقعاً گستردهست.
تا زمانی که پچ رسمی منتشر بشه، Palo Alto Networks اکیداً توصیه میکنه که:
- دسترسی به User-ID Authentication Portal رو فقط به زونهای مطمئن داخلی محدود کنید
- اگه این امکان وجود نداره، پورتال رو کلاً غیرفعال کنید
شرکت اعلام کرده که اولین بهروزرسانیهای نرمافزاری احتمالاً تا ۱۳ می ۲۰۲۶ در دسترس خواهند بود. این آسیبپذیری روی Cloud NGFW یا Panorama تأثیری نداره. ادمینها میتونن از مسیر Device > User Identification > Authentication Portal Settings بررسی کنن که آیا این سرویس آسیبپذیر روی سیستمشون فعاله یا نه.
این اولین بار نیست که فایروالهای Palo Alto هدف حمله زیرو-دی قرار میگیرن؛ در نوامبر ۲۰۲۴ هزاران فایروال از طریق زنجیره دو زیرو-دی PAN-OS کامپروماز شدن، و در ماههای بعد هم چندین آسیبپذیری دیگه در این پلتفرم اکسپلویت شد. محصولات این شرکت توسط بیش از ۷۰,۰۰۰ مشتری در سراسر جهان، از جمله ۹۰٪ از شرکتهای Fortune 10، استفاده میشن.
نکات کلیدی:
- آسیبپذیری CVE-2026-0300 در PAN-OS User-ID Authentication Portal داره در حملات واقعی اکسپلویت میشه
- نوع باگ buffer overflow هست و اجرای کد از راه دور با دسترسی root رو بدون احراز هویت ممکن میکنه
- بیش از ۵,۸۰۰ فایروال آسیبپذیر به صورت عمومی آنلاین شناسایی شده
- هنوز پچ رسمی منتشر نشده؛ اولین بهروزرسانی تا ۱۳ می ۲۰۲۶ انتظار میره
- توصیه فوری: دسترسی به پورتال رو به شبکه داخلی محدود کنید یا اون رو غیرفعال کنید
- Cloud NGFW و Panorama تحت تأثیر این آسیبپذیری نیستن




