Aller au contenu

CVE-2026-0300 : débordement de tampon de pile vers RCE root dans le portail captif user-ID de Palo Alto Networks PAN-OS

HERMES

SCORE DE MENACE HERMES & COMPROMISSION DU PARE-FEU PÉRIMÉTRIQUE

Cible : Palo Alto Networks PAN-OS (Pare-feu Next-Gen)
Confiance : 99%
99 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 20 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le CVSS v3.1 évalue la CVE-2026-0300 à 9.8 (Critique) et le CVSS v4.0 à 9.8. Le score de menace Hermes s'élève à 99 (CRITIQUE). La corrélation est totale : les pare-feu de nouvelle génération Palo Alto Networks constituent le cœur de la sécurité périmétrique des grandes entreprises. L'exploitation du démon de portail captif procure instantanément les privilèges root sur le plan de contrôle (Management Plane), permettant l'extinction du filtrage, la capture des clés de déchiffrement SSL/TLS et un ancrage furtif.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-0300: Unauthenticated Stack Buffer Overflow to Root RCE in Palo Alto Networks PAN-OS User-ID Captive PortalVULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTPalo Alto Networks PAN-OS
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Palo Alto Networks PAN-OS documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1552: Unsecured Credentials
90% VERY_HIGH

Adversaries search compromise victims for unsecured credentials in files, environment variables, or memory.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1552.”

Preuves vérifiées associées :

1. Contexte technique & matrice des logiciels affectés

Section intitulée « 1. Contexte technique & matrice des logiciels affectés »

Les pare-feu Palo Alto Networks déploient le portail captif pour soumettre les flux non authentifiés à une authentification web préalable avant d’autoriser l’accès aux ressources de l’entreprise.

ParamètreSpécification TechniqueContexte de Menace
Identifiant CVECVE-2026-0300Référence CISA KEV
Service vulnérableuseridd (Processus worker du portail captif)Service d’association d’identités User-ID
ArchitecturePlan de contrôle PAN-OS / Noyau Linux durciBoîtiers physiques (PA-Series) & VM-Series
Vecteur réseauRéseau (AV:N), Ports TCP 6080, 6081, 6082, 443Interfaces d’écoute du portail captif
Versions affectéesPAN-OS 11.2 < 11.2.4, 11.1 < 11.1.5, 11.0 < 11.0.6, 10.2 < 10.2.11Pare-feu de périmètre et centres de données
Versions corrigéesPAN-OS 11.2.4, 11.1.5, 11.0.6, 10.2.11Bulletin Palo Alto Networks PAN-SA-2026-0003
Acteurs de menacesGroupes APT étatiques & courtiers d’accès initiauxCyberespionnage et déploiement de rootkits

2. Décomposition technique : débordement de pile dans useridd

Section intitulée « 2. Décomposition technique : débordement de pile dans useridd »

Lors des flux d’authentification du portail captif, le sous-système HTTP extrait les paramètres GET et POST tels que url, preurl ou user_redirect. Dans le binaire useridd vulnérable :

// Pseudo-code décompilé de la fonction vulnérable dans useridd
int process_captive_portal_request(http_req_t *req) {
char stack_redirect_buf[512]; // Tampon de taille fixe sur la pile
const char *redirect_param = get_query_param(req, "preurl");
if (redirect_param) {
// VULNÉRABILITÉ : strcpy sans vérification de taille limite
strcpy(stack_redirect_buf, redirect_param);
sanitize_and_redirect(stack_redirect_buf);
}
return 0;
}
+----------------------------------------------------------------------------------------------------+
| MÉCANISME D'EXPLOITATION CVE-2026-0300 |
+----------------------------------------------------------------------------------------------------+
[Attaquant Distant]
│
│ [1] HTTP GET /php/utils/router.php/useridd?preurl=AAAA...[1024 octets]
│ Ciblant l'interface du portail captif (ex: port 6082)
▼
[Interface Réseau Pare-Feu PAN-OS]
│
├───► 1. Gestionnaire HTTP Portail Captif :
│ - Achemine la requête entrante vers le thread worker useridd
│
├───► 2. Corruption de la Mémoire de Pile dans useridd :
│ - strcpy() dépasse la capacité allouée (512 octets)
│ - Écrase le pointeur de cadre sauvegardé ($RBP / $EBP)
│ - Écrase l'adresse de retour avec un gadget ROP / trampoline
│
├───► 3. Exécution de la Chaîne ROP & Shellcode :
│ - useridd s'exécute avec les droits root (UID 0)
│ - Contournement d'ASLR par fuite mémoire ou adressage fixe
│
▼
[Shell Root sur le Plan de Contrôle PAN-OS]
│
└───► Ouverture d'un shell inverse interactif :
- Installation de tâches de persistance dans /etc/cron.d/
- Capture des sessions VPN GlobalProtect et des mots de passe
- Modification des tables de règles de filtrage
+----------------------------------------------------------------------------------------------------+

3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature

Section intitulée « 3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature »
  • Inclusion CISA KEV : inscrite d’urgence suite à des opérations ciblées menées contre des réseaux gouvernementaux et des infrastructures critiques.
  • Vecteur de militarisation : exploits particulièrement stables s’appuyant sur des chaînes Return-Oriented Programming (ROP) adaptées aux architectures VM-Series et boîtiers matériels PA-Series.
  • Actions post-exploitation constatées :
    • Altération des journaux de prévention des intrusions (mp-log useridd.log).
    • Déchargement des clés privées dans /opt/pancfg/mgmt/ pour déchiffrer les flux d’inspection TLS.
    • Utilisation des pare-feu comme passerelles de rebond furtives vers les contrôleurs de domaine Active Directory.

TactiqueID TechniqueNom de la TechniqueManifestation dans l’Attaque
Accès initialT1190Exploitation d’application publiqueEnvoi distant de requêtes de débordement vers le portail captif
ExécutionT1203Exploitation pour exécution client/serveurÉcrasement de pile dans useridd octroyant les droits root
Évasion de défenseT1562.001Altération des défensesDésactivation des règles de filtrage et falsification des logs
Accès aux identifiantsT1552Identifiants non sécurisésVol des mots de passe des comptes de service Active Directory
PersistanceT1543Création ou modification de processus systèmeDépôt de services système ou de scripts au démarrage

alert http any any -> $PANOS_FIREWALLS any (
msg:"HERMES DEFENSE - Tentative de debordement de pile Portail Captif PAN-OS (CVE-2026-0300)";
flow:established,to_server;
http.uri; pcre:"/(\/php\/utils\/router\.php|\/useridd).*(preurl|user_redirect)=[^&]{512,}/i";
classtype:attempted-admin;
sid:20260300;
rev:1;
reference:cve,2026-0300;
)
title: Crash du processus useridd PAN-OS ou génération de Core Dump
id: 5a7b32e1-89dc-4c22-9214-0300c026e02
status: high
description: Détecte les arrêts inattendus ou les erreurs de segmentation du démon PAN-OS useridd signalant une tentative d'exploitation par débordement de pile.
author: Hermes Codex Detection Engineering
date: 2026-09-11
logsource:
product: panos
service: system
detection:
selection:
message|contains:
- 'useridd crashed'
- 'useridd: segfault'
- 'core.useridd'
- 'Process useridd died'
condition: selection
falsepositives:
- Anomalies logicielles rares lors de montées de version.
level: critical
tags:
- attack.initial_access
- attack.t1190
- attack.execution

6. Réponse à incident & rétro-ingénierie (DFIR)

Section intitulée « 6. Réponse à incident & rétro-ingénierie (DFIR) »
  1. Recherche de fichiers de crash :
    show system files
    # Rechercher les fichiers core.useridd.*
    less mp-log useridd.log
  2. Revue des événements critiques du système :
    show log system direction equal backward severity equal critical
  3. Contrôle d’intégrité logicielle :
    show system software integrity
{
"query": {
"bool": {
"must": [
{ "term": { "log.type": "panos_system" } },
{
"query_string": {
"query": "useridd AND (segfault OR crash OR \"signal 11\")"
}
}
]
}
}
}

  1. Application immédiate des correctifs PAN-OS : migrer sans délai vers les versions 11.2.4, 11.1.5, 11.0.6 ou 10.2.11.
  2. Désactiver le portail captif sur les zones non sécurisées : s’assurer que les profils de portail captif ne sont jamais liés aux interfaces réseau publiques ou exposées à l’extérieur.
  3. Activation des signatures de prévention des menaces : activer les signatures de Threat Prevention 94892 et 94893 avec l’action configurée sur reset-both.
  4. Renouvellement des certificats et clés de déchiffrement : en cas de suspicion de compromission, régénérer l’ensemble des certificats CA locaux et clés de déchiffrement SSL/TLS.