Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Palo Alto Networks ha advertido sobre una vulnerabilidad de severidad crítica en el portal de autenticación User‑ID (conocido como Captive Portal) de PAN‑OS que ya está siendo explotada en ataques dirigidos. Identificada como CVE‑2026‑0300, se trata de un desbordamiento de búfer que permite a un atacante no autenticado ejecutar código arbitrario con privilegios de root en dispositivos PA‑Series y VM‑Series expuestos a Internet mediante paquetes especialmente manipulados.
La capacidad de ejecutar código como root en un cortafuegos implica un riesgo extremo: un atacante puede desactivar controles, crear persistencia, interceptar o manipular tráfico, y utilizar el equipo comprometido como trampolín para moverse lateralmente dentro de la red. Por eso Palo Alto ha calificado el fallo con la máxima severidad y ha indicado que ya hay evidencia de explotación limitada contra portales de autenticación accesibles desde direcciones no confiables o la Internet pública.

Si su organización utiliza PAN‑OS, verifique de inmediato si el portal de autenticación está habilitado y expuesto. Palo Alto ofrece una página con detalles técnicos y recomendaciones iniciales en su aviso oficial: https://security.paloaltonetworks.com/CVE-2026-0300. También es conveniente comprobar la configuración concreta del Captive Portal en la documentación técnica del producto para identificar y mitigar rápidamente la exposición: https://docs.paloaltonetworks.com/…/configure-captive-portal.
Un dato preocupante de contexto: servicios de rastreo de Internet detectan miles de instancias de firewalls PAN‑OS accesibles públicamente. Shadowserver, por ejemplo, reporta más de 5.800 firewalls VM‑Series expuestos online, concentrados principalmente en Asia y Norteamérica; eso significa que la superficie de ataque potencial es grande y que muchas organizaciones podrían estar en riesgo mientras no se aplique un parche o mitigación definitiva. Consulte el seguimiento público aquí: https://dashboard.shadowserver.org/….
Hasta que Palo Alto publique un parche, la medida más urgente y práctica es reducir la exposición: restrinja el acceso al User‑ID Authentication Portal a zonas de red de confianza y, si no puede garantizar esa restricción, desactive el portal temporalmente. Esa recomendación es coherente con las prácticas de seguridad en gestión de perímetros: nunca dejar servicios sensibles accesibles desde redes no confiables sin controles adicionales.
Además de deshabilitar o acotar el acceso, implemente controles compensatorios: aplique reglas de listas de control de acceso (ACL) en bordes de red y en proveedores de tránsito para bloquear acceso a la interfaz desde direcciones públicas, obligue el uso de VPNs o túneles de gestión para la administración remota, y asegure que la gestión del firewall no esté directamente expuesta a Internet. Monitorice con prioridad los logs de eventos y las alertas de integridad del dispositivo buscando comportamientos anómalos (reinicios no planificados, cambios de configuración no autorizados, conexiones a IPs sospechosas).

Si sospecha compromiso, proceda con un plan de respuesta: aíslese el equipo afectado de la red, recopile artefactos forenses (logs del sistema, configuraciones, capturas de tráfico), no confíe en la imagen del dispositivo hasta una reconstrucción limpia desde una imagen conocida y firme las credenciales administrativas tras la recuperación. Considere la ayuda de un equipo forense externo y comunique el incidente a las partes pertinentes según requisitos regulatorios y contratos.
Esta vulnerabilidad se enmarca en una tendencia: en los últimos meses varios fallos de PAN‑OS han sido explotados en la naturaleza, mostrando que los dispositivos de seguridad con interfaces expuestas son objetivos prioritarios para atacantes que buscan control persistente. Dado que Palo Alto es proveedor de una porción amplia de la infraestructura crítica y corporativa global, los impactos potenciales abarcan desde interrupciones puntuales hasta brechas que comprometan información sensible de clientes y empleados.
Finalmente, documente y automatice la detección y mitigación: inventarie todos los firewalls y portales de autenticación, priorice aquellos expuestos públicamente, aplique reglas de acceso emergentes y planifique la aplicación del parche oficial en cuanto esté disponible. Manténgase informado a través del aviso del fabricante y de feeds de inteligencia reputados; la ventana entre la divulgación y la explotación masiva puede ser corta, por lo que la rapidez y la disciplina operativa son claves para minimizar el impacto.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...