Volver al Blog
Ciberseguridad 6 de mayo de 2026 5 min read

CVE-2026-0300: Fallo Crítico en PAN-OS Bajo Explotación Activa — Sin Parche Hasta el 13 de Mayo

Un desbordamiento de búfer no autenticado en el Portal de Autenticación User-ID de PAN-OS permite a los atacantes ejecutar código con privilegios root en cortafuegos PA-Series y VM-Series. La explotación activa ya está confirmada.

CVE-2026-0300: Fallo Crítico en PAN-OS Bajo Explotación Activa — Sin Parche Hasta el 13 de Mayo

Palo Alto Networks confirmó el 6 de mayo que CVE-2026-0300 está siendo explotado activamente. La vulnerabilidad es un desbordamiento de búfer en el Portal de Autenticación User-ID de PAN-OS — también denominado Captive Portal — y permite a un atacante remoto no autenticado ejecutar código arbitrario con privilegios root en cortafuegos PA-Series y VM-Series. No existe parche todavía. Las correcciones están previstas para el 13 de mayo de 2026.

Qué Hace Esta Vulnerabilidad

El fallo reside en el componente Captive Portal, encargado de autenticar a los usuarios antes de concederles acceso a la red. Al enviar paquetes especialmente diseñados al endpoint del portal expuesto, el atacante provoca un desbordamiento de pila que escala directamente a ejecución de código con privilegios root.

Puntuación CVSS base: 9.3 (Crítica) cuando el portal es accesible desde internet. Baja a 8.7 cuando el acceso se limita a rangos IP internos de confianza — sigue siendo Alta, pero supone una reducción significativa del radio de acción.

Quién Está Afectado

  • Cortafuegos PA-Series y VM-Series con PAN-OS que tengan habilitado el Portal de Autenticación User-ID
  • No afectados: Prisma Access, Cloud NGFW, dispositivos Panorama

Palo Alto informa de “explotación limitada” hasta el momento, con ataques observados dirigidos a cortafuegos que tenían el Captive Portal expuesto a internet. Ese calificativo no durará mucho. Los cortafuegos perimetrales son objetivos de alto valor, y un RCE preautenticado con acceso root en un dispositivo de borde es exactamente el tipo de primitiva que los actores de amenazas se apresuran a armar.

Por Qué Es una Prioridad Máxima

Un exploit exitoso contra un cortafuegos perimetral no compromete únicamente el propio dispositivo. Un atacante con acceso root puede:

  • Interceptar y descifrar el tráfico que pasa por el dispositivo
  • Deshabilitar reglas de cortafuegos y abrir puertos arbitrarios
  • Usar el cortafuegos como punto de pivote hacia la red interna
  • Extraer credenciales VPN y tokens de autenticación almacenados en la configuración

Los cortafuegos Palo Alto se encuentran entre los appliances de seguridad de red empresarial más extendidos del mundo. Esta no es una vulnerabilidad de laboratorio.

Qué Hacer Ahora Mismo

Mitigaciones inmediatas (aplicar hoy):

  1. Deshabilitar el Portal de Autenticación User-ID completamente si la organización no utiliza autenticación captive portal — la mayoría de las empresas no lo necesitan expuesto a internet.
  2. Restringir el acceso al portal únicamente a rangos IP internos de confianza. Esto reduce el CVSS de 9.3 a 8.7 y bloquea el vector de ataque principal.
  3. Bloquear el tráfico entrante desde redes no confiables hacia los puertos del servicio Captive Portal en el perímetro.
  4. Activar feeds de inteligencia de amenazas y monitorizar paquetes entrantes anómalos dirigidos al endpoint del portal.

El 13 de mayo:

Aplicar el parche de PAN-OS en cuanto Palo Alto lo publique. No esperar a la próxima ventana de mantenimiento.

Detección:

Revisar los registros del cortafuegos en busca de tráfico entrante inusual hacia el Portal de Autenticación User-ID, procesos con privilegios root que no se esperaban, y cualquier cambio de configuración no autorizado. Si hay indicios de compromiso antes del parche, tratarlo como un incidente de respuesta completa.

Contexto

Este CVE sigue a una cadena de vulnerabilidades de alta severidad en Palo Alto a lo largo de los últimos 18 meses, varias de las cuales fueron explotadas pocos días después de su divulgación. Los dispositivos perimetrales se han convertido en uno de los puntos de entrada más sistemáticamente atacados en campañas de intrusión empresarial, tanto por actores estatales como por grupos de ransomware que saben que comprometer el cortafuegos equivale a tener las llaves de toda la red.

Aplica el parche el 13 de mayo. Deshabilita o restringe el portal hoy.

PAN-OS Palo Alto zero-day firewall RCE