CVE-2026-0300 : débordement de tampon de pile vers RCE root dans le portail captif user-ID de Palo Alto Networks PAN-OS
SCORE DE MENACE HERMES & COMPROMISSION DU PARE-FEU PÉRIMÉTRIQUE
Cible :Palo Alto Networks PAN-OS (Pare-feu Next-Gen) Le CVSS v3.1 évalue la CVE-2026-0300 à 9.8 (Critique) et le CVSS v4.0 à 9.8. Le score de menace Hermes s'élève à 99 (CRITIQUE). La corrélation est totale : les pare-feu de nouvelle génération Palo Alto Networks constituent le cœur de la sécurité périmétrique des grandes entreprises. L'exploitation du démon de portail captif procure instantanément les privilèges root sur le plan de contrôle (Management Plane), permettant l'extinction du filtrage, la capture des clés de déchiffrement SSL/TLS et un ancrage furtif.
CVE-2026-0300: Unauthenticated Stack Buffer Overflow to Root RCE in Palo Alto Networks PAN-OS User-ID Captive PortalVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Palo Alto Networks PAN-OS documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
Adversaries search compromise victims for unsecured credentials in files, environment variables, or memory.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1552.”
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des logiciels affectés
Section intitulée « 1. Contexte technique & matrice des logiciels affectés »Les pare-feu Palo Alto Networks déploient le portail captif pour soumettre les flux non authentifiés à une authentification web préalable avant d’autoriser l’accès aux ressources de l’entreprise.
| Paramètre | Spécification Technique | Contexte de Menace |
|---|---|---|
| Identifiant CVE | CVE-2026-0300 | Référence CISA KEV |
| Service vulnérable | useridd (Processus worker du portail captif) | Service d’association d’identités User-ID |
| Architecture | Plan de contrôle PAN-OS / Noyau Linux durci | Boîtiers physiques (PA-Series) & VM-Series |
| Vecteur réseau | Réseau (AV:N), Ports TCP 6080, 6081, 6082, 443 | Interfaces d’écoute du portail captif |
| Versions affectées | PAN-OS 11.2 < 11.2.4, 11.1 < 11.1.5, 11.0 < 11.0.6, 10.2 < 10.2.11 | Pare-feu de périmètre et centres de données |
| Versions corrigées | PAN-OS 11.2.4, 11.1.5, 11.0.6, 10.2.11 | Bulletin Palo Alto Networks PAN-SA-2026-0003 |
| Acteurs de menaces | Groupes APT étatiques & courtiers d’accès initiaux | Cyberespionnage et déploiement de rootkits |
2. Décomposition technique : débordement de pile dans useridd
Section intitulée « 2. Décomposition technique : débordement de pile dans useridd »A. Routine d’analyse défaillante
Section intitulée « A. Routine d’analyse défaillante »Lors des flux d’authentification du portail captif, le sous-système HTTP extrait les paramètres GET et POST tels que url, preurl ou user_redirect. Dans le binaire useridd vulnérable :
// Pseudo-code décompilé de la fonction vulnérable dans useriddint process_captive_portal_request(http_req_t *req) { char stack_redirect_buf[512]; // Tampon de taille fixe sur la pile const char *redirect_param = get_query_param(req, "preurl");
if (redirect_param) { // VULNÉRABILITÉ : strcpy sans vérification de taille limite strcpy(stack_redirect_buf, redirect_param); sanitize_and_redirect(stack_redirect_buf); } return 0;}+----------------------------------------------------------------------------------------------------+| MÉCANISME D'EXPLOITATION CVE-2026-0300 |+----------------------------------------------------------------------------------------------------+
[Attaquant Distant] │ │ [1] HTTP GET /php/utils/router.php/useridd?preurl=AAAA...[1024 octets] │ Ciblant l'interface du portail captif (ex: port 6082) ▼ [Interface Réseau Pare-Feu PAN-OS] │ ├───► 1. Gestionnaire HTTP Portail Captif : │ - Achemine la requête entrante vers le thread worker useridd │ ├───► 2. Corruption de la Mémoire de Pile dans useridd : │ - strcpy() dépasse la capacité allouée (512 octets) │ - Écrase le pointeur de cadre sauvegardé ($RBP / $EBP) │ - Écrase l'adresse de retour avec un gadget ROP / trampoline │ ├───► 3. Exécution de la Chaîne ROP & Shellcode : │ - useridd s'exécute avec les droits root (UID 0) │ - Contournement d'ASLR par fuite mémoire ou adressage fixe │ ▼ [Shell Root sur le Plan de Contrôle PAN-OS] │ └───► Ouverture d'un shell inverse interactif : - Installation de tâches de persistance dans /etc/cron.d/ - Capture des sessions VPN GlobalProtect et des mots de passe - Modification des tables de règles de filtrage+----------------------------------------------------------------------------------------------------+3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature
Section intitulée « 3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature »- Inclusion CISA KEV : inscrite d’urgence suite à des opérations ciblées menées contre des réseaux gouvernementaux et des infrastructures critiques.
- Vecteur de militarisation : exploits particulièrement stables s’appuyant sur des chaînes Return-Oriented Programming (ROP) adaptées aux architectures VM-Series et boîtiers matériels PA-Series.
- Actions post-exploitation constatées :
- Altération des journaux de prévention des intrusions (
mp-log useridd.log). - Déchargement des clés privées dans
/opt/pancfg/mgmt/pour déchiffrer les flux d’inspection TLS. - Utilisation des pare-feu comme passerelles de rebond furtives vers les contrôleurs de domaine Active Directory.
- Altération des journaux de prévention des intrusions (
4. Cartographie MITRE ATT&CK
Section intitulée « 4. Cartographie MITRE ATT&CK »| Tactique | ID Technique | Nom de la Technique | Manifestation dans l’Attaque |
|---|---|---|---|
| Accès initial | T1190 | Exploitation d’application publique | Envoi distant de requêtes de débordement vers le portail captif |
| Exécution | T1203 | Exploitation pour exécution client/serveur | Écrasement de pile dans useridd octroyant les droits root |
| Évasion de défense | T1562.001 | Altération des défenses | Désactivation des règles de filtrage et falsification des logs |
| Accès aux identifiants | T1552 | Identifiants non sécurisés | Vol des mots de passe des comptes de service Active Directory |
| Persistance | T1543 | Création ou modification de processus système | Dépôt de services système ou de scripts au démarrage |
5. Ingénierie de détection & télémétrie
Section intitulée « 5. Ingénierie de détection & télémétrie »A. Règle Suricata
Section intitulée « A. Règle Suricata »alert http any any -> $PANOS_FIREWALLS any ( msg:"HERMES DEFENSE - Tentative de debordement de pile Portail Captif PAN-OS (CVE-2026-0300)"; flow:established,to_server; http.uri; pcre:"/(\/php\/utils\/router\.php|\/useridd).*(preurl|user_redirect)=[^&]{512,}/i"; classtype:attempted-admin; sid:20260300; rev:1; reference:cve,2026-0300;)B. Règle Sigma
Section intitulée « B. Règle Sigma »title: Crash du processus useridd PAN-OS ou génération de Core Dumpid: 5a7b32e1-89dc-4c22-9214-0300c026e02status: highdescription: Détecte les arrêts inattendus ou les erreurs de segmentation du démon PAN-OS useridd signalant une tentative d'exploitation par débordement de pile.author: Hermes Codex Detection Engineeringdate: 2026-09-11logsource: product: panos service: systemdetection: selection: message|contains: - 'useridd crashed' - 'useridd: segfault' - 'core.useridd' - 'Process useridd died' condition: selectionfalsepositives: - Anomalies logicielles rares lors de montées de version.level: criticaltags: - attack.initial_access - attack.t1190 - attack.execution6. Réponse à incident & rétro-ingénierie (DFIR)
Section intitulée « 6. Réponse à incident & rétro-ingénierie (DFIR) »Commandes de diagnostic sur la CLI PAN-OS :
Section intitulée « Commandes de diagnostic sur la CLI PAN-OS : »- Recherche de fichiers de crash :
show system files# Rechercher les fichiers core.useridd.*less mp-log useridd.log
- Revue des événements critiques du système :
show log system direction equal backward severity equal critical
- Contrôle d’intégrité logicielle :
show system software integrity
Requête de chasse (Elasticsearch / OpenSearch) :
Section intitulée « Requête de chasse (Elasticsearch / OpenSearch) : »{ "query": { "bool": { "must": [ { "term": { "log.type": "panos_system" } }, { "query_string": { "query": "useridd AND (segfault OR crash OR \"signal 11\")" } } ] } }}7. Mesures de remédiation & durcissement
Section intitulée « 7. Mesures de remédiation & durcissement »- Application immédiate des correctifs PAN-OS : migrer sans délai vers les versions 11.2.4, 11.1.5, 11.0.6 ou 10.2.11.
- Désactiver le portail captif sur les zones non sécurisées : s’assurer que les profils de portail captif ne sont jamais liés aux interfaces réseau publiques ou exposées à l’extérieur.
- Activation des signatures de prévention des menaces : activer les signatures de Threat Prevention
94892et94893avec l’action configurée surreset-both. - Renouvellement des certificats et clés de déchiffrement : en cas de suspicion de compromission, régénérer l’ensemble des certificats CA locaux et clés de déchiffrement SSL/TLS.