{"id":11447,"date":"2026-05-07T10:21:42","date_gmt":"2026-05-07T16:21:42","guid":{"rendered":"https:\/\/beaconlab.us\/?post_type=publicacion&#038;p=11447"},"modified":"2026-05-14T13:12:38","modified_gmt":"2026-05-14T19:12:38","slug":"alerta-2026-47-vulnerabilidad-critica-zero-day-en-palo-alto-pan-os","status":"publish","type":"publicacion","link":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-47-vulnerabilidad-critica-zero-day-en-palo-alto-pan-os\/","title":{"rendered":"Alerta 2026-47 Vulnerabilidad Cr\u00edtica Zero Day en Palo Alto PAN-OS"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Actualizaci\u00f3n: 14\/05\/2026<\/h2>\n\n\n\n<h2 class=\"wp-block-heading\">Producto(s) afectado(s):&nbsp;<\/h2>\n\n\n\n<p>La vulnerabilidad afecta a los firewalls PA-Series y VM-Series que ejecutan PAN-OS con el servicio <strong>User-ID Authentication Portal (Captive Portal)<\/strong> habilitado y expuesto a redes no confiables o a Internet.<\/p>\n\n\n\n<p>Versiones afectadas reportadas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>PAN-OS 12.1 anteriores a:\n<ul class=\"wp-block-list\">\n<li><strong>12.1.4-h5<\/strong><\/li>\n\n\n\n<li><strong>12.1.7<\/strong><\/li>\n<\/ul>\n<\/li>\n\n\n\n<li>PAN-OS 11.2 anteriores a:\n<ul class=\"wp-block-list\">\n<li><strong>11.2.4-h17<\/strong><\/li>\n\n\n\n<li><strong>11.2.7-h13<\/strong><\/li>\n\n\n\n<li><strong>11.2.10-h6<\/strong><\/li>\n\n\n\n<li><strong>11.2.12<\/strong><\/li>\n<\/ul>\n<\/li>\n\n\n\n<li>PAN-OS 11.1 anteriores a:\n<ul class=\"wp-block-list\">\n<li><strong>11.1.4-h33<\/strong><\/li>\n\n\n\n<li><strong>11.1.6-h32<\/strong><\/li>\n\n\n\n<li><strong>11.1.7-h6<\/strong><\/li>\n\n\n\n<li><strong>11.1.10-h25<\/strong><\/li>\n\n\n\n<li><strong>11.1.13-h5<\/strong><\/li>\n\n\n\n<li><strong>11.1.15<\/strong><\/li>\n<\/ul>\n<\/li>\n\n\n\n<li>PAN-OS 10.2 anteriores a:\n<ul class=\"wp-block-list\">\n<li>10.2.7-h34<\/li>\n\n\n\n<li>10.2.10-h36<\/li>\n\n\n\n<li>10.2.13-h21<\/li>\n\n\n\n<li>10.2.16-h7<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Descripci\u00f3n<\/h2>\n\n\n\n<p>Se reporto una vulnerabilidad cr\u00edtica identificada como CVE-2026-0300, la cual afecta al componente User-ID Authentication Portal (Captive Portal) de PAN-OS, sistema operativo utilizado en sus firewalls empresariales PA-Series y VM-Series. La falla posee un puntaje CVSS v4 de 9.3, siendo clasificada como cr\u00edtica, y ya se encuentra siendo explotada activamente en ataques reales limitados.<\/p>\n\n\n\n<p>La vulnerabilidad corresponde a un buffer overflow \/ out-of-bounds write (CWE-787) que puede ser explotado remotamente por un atacante no autenticado mediante el env\u00edo de paquetes especialmente dise\u00f1ados hacia el portal de autenticaci\u00f3n. La explotaci\u00f3n exitosa permite ejecutar c\u00f3digo arbitrario con privilegios root, otorgando control total sobre el firewall comprometido.<\/p>\n\n\n\n<p>De acuerdo con los an\u00e1lisis publicados por diversos investigadores y organismos de ciberseguridad, el riesgo es considerablemente mayor cuando el servicio Captive Portal est\u00e1 expuesto directamente a Internet o accesible desde redes no confiables. Debido a que la explotaci\u00f3n no requiere autenticaci\u00f3n ni interacci\u00f3n del usuario, el vector de ataque resulta especialmente atractivo para actores maliciosos y grupos de ransomware.<\/p>\n\n\n\n<p>Adicionalmente, la vulnerabilidad ya fue catalogada con estado \u201cATTACKED\u201d por el fabricante, indicando evidencia de explotaci\u00f3n activa en entornos reales. Organizaciones con firewalls expuestos podr\u00edan ser vulnerables a compromisos completos del per\u00edmetro de red, movimiento lateral y despliegue de malware o ransomware.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Soluci\u00f3n:<\/h2>\n\n\n\n<p>Palo Alto Networks public\u00f3 actualizaciones de seguridad para corregir la vulnerabilidad y recomienda aplicar los parches inmediatamente en todos los dispositivos afectados.<\/p>\n\n\n\n<p>Las principales recomendaciones incluyen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Actualizar PAN-OS a una versi\u00f3n corregida lo antes posible.<\/li>\n\n\n\n<li>Restringir el acceso al servicio <strong>User-ID Authentication Portal<\/strong> \u00fanicamente a direcciones IP confiables.<\/li>\n\n\n\n<li>Evitar exponer el Captive Portal directamente a Internet.<\/li>\n\n\n\n<li>Deshabilitar temporalmente el servicio si no es estrictamente necesario.<\/li>\n\n\n\n<li>Monitorear logs y actividad sospechosa relacionada con autenticaciones o tr\u00e1fico an\u00f3malo hacia el portal.<\/li>\n<\/ul>\n\n\n\n<p>El advisory oficial y los parches pueden consultarse en:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/security.paloaltonetworks.com\/CVE-2026-0300?utm_source=chatgpt.com\">Advisory oficial de Palo Alto Networks<\/a><\/li>\n<\/ul>\n\n\n\n<p>Compartimos a continuaci\u00f3n una gu\u00eda oficial para el actualizar los sistemas PAN-OS<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/docs.paloaltonetworks.com\/pan-os\/10-2\/pan-os-upgrade\/software-and-content-updates\/pan-os-software-updates\">https:\/\/docs.paloaltonetworks.com\/pan-os\/10-2\/pan-os-upgrade\/software-and-content-updates\/pan-os-software-updates<\/a><\/li>\n<\/ul>\n\n\n\n<p>Se ha hecho p\u00fablica una vulnerabilidad cr\u00edtica identificada como\u00a0<strong>CVE\u20112026\u20110300<\/strong>\u00a0en el\u00a0<strong>User\u2011ID Authentication Portal (Captive Portal) de PAN\u2011OS<\/strong>, que permite ejecuci\u00f3n remota de c\u00f3digo como\u00a0<strong>root<\/strong>\u00a0en firewalls PA\u2011Series y VM\u2011Series sin credenciales ni interacci\u00f3n del usuario, mediante paquetes especialmente construidos. Palo Alto Networks y varios CERT han confirmado que esta vulnerabilidad se encuentra\u00a0<strong>bajo explotaci\u00f3n activa en el mundo real<\/strong>, con campa\u00f1as atribuidas a un cluster probablemente patrocinado por estados (CL\u2011STA\u20111132), incluyendo intentos y compromisos exitosos desde el 9 de abril de 2026, limpieza de logs, inyecci\u00f3n de shellcode en procesos\u00a0<code>nginx<\/code>\u00a0y movimientos laterales posteriores.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Informaci\u00f3n adicional:<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/cybersecuritynews.com\/palo-alto-firewalls-vulnerability-exploited\/\">Critical Palo Alto Firewalls Vulnerability Exploited in the Wild to Gain Root Access<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/security.paloaltonetworks.com\/CVE-2026-0300\">https:\/\/security.paloaltonetworks.com\/CVE-2026-0300<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/thehackernews.com\/2026\/05\/palo-alto-pan-os-flaw-under-active.html\">https:\/\/thehackernews.com\/2026\/05\/palo-alto-pan-os-flaw-under-active.html<\/a><\/li>\n<\/ul>\n","protected":false},"featured_media":10334,"template":"","class_list":["post-11447","publicacion","type-publicacion","status-publish","has-post-thumbnail","hentry"],"acf":{"activar_pdf_link":false,"pdf":null,"numero_de_boletin":"47","traffic_light_protocol":"White"},"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11447","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion"}],"about":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/types\/publicacion"}],"version-history":[{"count":2,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11447\/revisions"}],"predecessor-version":[{"id":11479,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11447\/revisions\/11479"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media\/10334"}],"wp:attachment":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media?parent=11447"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}