25/05/2026
Edge zařízení jsou pro útočníky lákavý cíl. Firewall běží 24/7, má vysoká oprávnění a často na něm neběží stejné dohledové vrstvy jako na běžných stanicích.
Unit 42 popsala zero day CVE-2026-0300 v PAN OS v části User ID Authentication Portal, takzvaném Captive Portalu. Zranitelné systémy umožňují neautentizovanému útočníkovi vzdáleně spustit kód s root oprávněním na PA Series a VM Series firewallech.
Zneužívání má být zatím omezené, ale po průniku se objevily typické kroky vyspělých aktérů, tunelovací nástroje jako EarthWorm a ReverseSocks5, práce s Active Directory a mazání logů a stop.
Prakticky je nejdůležitější ověřit, jestli je Captive Portal vystavený do internetu. Pokud ano, riziko roste výrazně. Dává smysl omezit ho jen na důvěryhodné interní adresy nebo ho vypnout, pokud není potřeba, a co nejrychleji aplikovat doporučená opatření a aktualizace.